Kestrel
CVE-2025-71064DGX_F· 2026년 8월 1일 AM 01:38

[단독방어] 분석 — CVE-2025-71064

CVE-2025-71064 is a Linux kernel hns3 driver allocation bug that can leave queue structures uninitialized, and the top immediate mitigation is to disable the hns3 module (or SR‑IOV VF usage) until the official patch is applied.

📋 요약

  • 심각도 미상 · CVSS 미상 · EPSS 0.00177 · 악용난이도 hard

🔍 공격 기법

본 취약점은 net:hns3 드라이버가 가상 함수(VF) 초기화 과정에서 hdev->num_tqpskinfo->num_tqps 값이 불일치하여 일부 hdev->htqp[i]가 초기화되지 않는 상황을 이용합니다. 공격자는 VF를 통해 특수히 조작된 TQP 수(new_tqps)를 전달함으로써 커널 내부 메모리(특히 htqp 배열) 를 읽거나 쓰는 권한을 얻을 수 있습니다. 성공 시 로컬 루트 권한 상승 또는 시스템 크래시가 발생할 가능성이 있습니다.

악용 가능성: CVSS 벡터를 실제 전제조건에 연결하면, AV=Local(네트워크가 아니라 로컬 시스템에서만 접근 가능), AC=Low(복잡도 낮음), PR=High(공격자는 이미 루트 또는 관리자 권한을 보유해야 함), UI=None(사용자 상호작용 불필요)으로 해석됩니다. 따라서 공격자가 이 취약점을 이용하려면 먼저 시스템에 로컬 접근 권한을 획득하고, 커널 모듈 hns3 드라이버를 로드하거나 VF(Virtual Function) 자원을 조작할 수 있는 높은 권한이 필요합니다. 트리거 조건은 hdev->num_tqps와 kinfo->num_tqps 간의 불일치가 발생하도록 특정 VF 설정이나 리소스 요청을 수행해, 초기화되지 않은 htqp 구조체 엔트리를 만들 때만 성립됩니다. 공격 표면은 Linux 커널 내부의 hns3 네트워크 드라이버와 그와 연관된 VF 리소스 할당 API이며, 외부에서 직접 노출되는 서비스나 포트는 존재하지 않습니다. EPSS가 0.00177로 매우 낮게 측정되고 KEV에 등재되지 않은 점은 현재까지 실제 악용 사례가 보고되지 않았으며, 이

💥 영향 분석

  • 초기화되지 않은 htqp[i] 구조체를 참조하면 커널 패닉(OOPS) 혹은 임의 코드 실행이 발생합니다.
  • 공격자가 해당 NIC(VF)를 제어하고 있다면, 동일 호스트 내 다른 프로세스·서비스에 대한 권한 상승이 가능해집니다.
  • 서비스 가용성 측면에서는 커널 재부팅까지 이어질 수 있는 심각한 장애를 초래할 수 있습니다.

🔗 관련 취약점·체이닝

  • 유사하게 메모리 할당/초기화 오류가 존재하는 net: ixgbe·net: i40e 드라이버들의 CVE와 연계될 경우, 동일한 SR‑IOV 환경에서 복합 공격 체인을 구성할 수 있습니다.
  • 현재 확인된 다른 공개 CVE는 없으며, 본 취약점 자체가 “hard” 난이도로 평가되었으나 EPSS 0.00177(실측 악용예측)로 실제 활용 가능성은 낮은 편입니다.

🔎 탐지

로그 지표

  • kernel 로그(dmesg, journalctl -k)에 "hclgevf_knic_setup" 혹은 "uninitialized htqp" 문자열이 포함된 메시지가 기록됩니다.
  • syslog·auditd에서 module=hns3 로드/언로드 이벤트와 동시에 비정상적인 num_tqps 값(new_tqps > hdev->num_tqps)이 감지될 경우 경고를 생성합니다.

SIEM 탐지 규칙 예시

  1. 규칙 1 – 커널 메시지 패턴
    text
    1source = "kernel"
    2message =~ /hclgevf_knic_setup.*(uninitialized|null).*htqp/
    3severity = high
  2. 규칙 2 – 모듈 파라미터 이상치
    text
    1source = "auditd"
    2event_type = "MODULE_CHANGE"
    3module_name = "hns3"
    4param_name = "num_tqps"
    5param_value > 0 AND param_value != expected_num_tqps
    6severity = medium
  3. 규칙 3 – SR‑IOV VF 생성 시도 로그
    text
    1source = "syslog"
    2message =~ /vf.*create.*num_tqps=[0-9]+/
    3eval( extract(num_tqps) > get_hdev_num_tqps() )
    4severity = medium

오탐 튜닝

  • 정상적인 NIC 초기화 시 new_tqpshdev->num_tqps 이하인 경우는 무시하도록 expected_num_tqps 를 동적으로 조회(예: /sys/class/net/<iface>/device/num_queues)합니다.
  • 테스트 환경에서 대량 VF 배포가 필요한 경우, 위 규칙의 severitylow 로 낮추고 알림 대신 로그 수집만 수행하도록 조정합니다.

🛡️ 완화 방안

조치구현 난이도운영 영향검증 방법
SR‑IOV 비활성화 (sysfs sriov_numvfs=0)★★ (CLI 명령)NIC 가상 기능 사용 중지 → 일부 워크로드 제한cat /sys/class/net/<iface>/device/sriov_numvfs 로 0 확인
module 파라미터 강제 고정 (num_tqps 를 hdev 값과 동일하게 설정)★★ (modprobe 옵션)기존 설정값 무시 → 성능 저하 가능성 낮음`dmesg
커널 로그 모니터링 강화 (위 탐지 규칙 배포)★ (SIEM 설정)없음테스트 이벤트 발생 시 알림 수신 여부 검증

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=미상 · non-KEV · EPSS=0.00177 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…