Kestrel
CVE-2025-71190DGX_F· 2026년 8월 2일 AM 04:54

[단독방어] 분석 — CVE-2025-71190

The Linux kernel DMA engine bcm‑sba‑raid driver can leak a device reference on probe failures, leading to local denial‑of‑service; immediately blacklist the module while awaiting an upstream patch.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00187 · 악용난이도 hard

🔍 공격 기법

bcm‑sba‑raid 드라이버가 초기화(probe) 과정에서 메일박스 디바이스를 조회하고 획득한 참조를 해제하지 않아, 실패 시 또는 언바인드 시 레퍼런스 카운트가 증가합니다. 로컬 사용자가 해당 모듈을 강제로 로드·언로드하거나 연속적인 프로브 실패를 유도하면 커널 내부 디바이스 객체가 고갈되어 시스템 전체의 DMA 자원이 소진되고, 결국 서비스 거부(DoS) 상태에 도달합니다.

악용 가능성: 이 취약점은 CVSS 벡터 AV:L/AC:L/PR:L/UI:N 로 정의되므로, 공격자는 로컬 시스템에 직접 접근해야 하며, 복잡한 전제조건 없이도 낮은 권한(일반 사용자)으로 실행 가능하지만 사용자 상호작용이 필요 없는 점이 유리합니다. 그러나 실제 악용을 위해서는 bcm‑sba‑raid 드라이버가 로드된 상태에서 프로브 단계가 실패하거나 드라이버 언바인드가 발생해야 하며, 이는 일반적인 워크로드에서는 드물게 일어나는 상황이므로 공격 성공 확률은 낮습니다. EPSS 값 0.00187(≈0.19 %)과 KEV 미등재는 현재까지 실전에서 활용된 사례가 거의 없으며, 위협 인텔리전스가 이 취약점을 주요 위험으로 평가하지 않는 근거가 됩니다. 공격 표면은 해당 Linux 커널 버전에 포함된 bcm‑sba‑raid DMA 엔진 드라이버와 이를 통해 접근 가능한 메일박스 디바이스에 국한되며, 외부 네트워크나 원격 서비스와는 직접 연결되지 않습니다. 따라서 이 취약점은 로컬 권한이 이미 확보된 상황에서 특수 하드웨어(예: Broadcom RAID 컨트롤러)를 사용하는 경우

💥 영향 분석

  • 레퍼런스 누수로 인해 커널 메모리·DMA 리소스가 점진적으로 감소합니다.
  • 최종적으로는 새로운 DMA 요청이 실패해 파일 시스템, 네트워크, 디스크 I/O 등 핵심 서비스가 중단됩니다.
  • 기밀성·무결성은 영향을 받지 않으며(Confidentiality = None, Integrity = None), 가용성이 높음(Availability = High)으로 평가됩니다.

🔗 관련 취약점·체이닝

  • 동일한 레퍼런스‑카운트 관리 오류가 존재하는 다른 DMA 엔진 드라이버(CVE‑2024‑XXXX 등)와 연계될 경우, 복수의 디바이스 누수가 동시에 발생해 가용성 저하를 가속화할 수 있습니다.
  • 커널 모듈 로딩/언로드 권한을 획득한 공격자는 이 취약점을 이용해 서비스 거부 후, 추가적인 로컬 권한 상승(예: CVE‑2022‑XXXX) 시도를 할 여지를 얻을 수 있습니다.

🔎 탐지

  • 로그 지표

    • dmesg·journalctl -k에 출력되는 문자열:
      • bcm_sba_raid.*probe failed
      • bcm_sba_raid.*device leak
      • refcount.*leak (커널 내부 디버그 로그가 활성화된 경우)
  • SIEM 탐지 규칙 예시 (Pseudo‑SQL / SPL)

    1. Kernel Message Rule
text
1source="linux_audit"
2| where message like "%bcm_sba_raid%" and (message like "%probe failed%" or message like "%device leak%")
3| count by host, _time span=5m
4| where count > 3
text
1 *오탐 튜닝*: 정상적인 모듈 로드/언로드 과정에서 일시적으로 발생하는 `probe failed`는 1회 이하로 제한. 연속 5분 내 3건 초과 시 경보.

2. Auditd Module Load Rule

text
1audit_type=CONFIG_CHANGE and exe="/sbin/modprobe" and name="bcm_sba_raid"
text
1 *오탐 튜닝*: 시스템 부팅시 자동 로드되는 경우 `system_boot` 태그와 함께 필터링.

3. Refcount Anomaly Rule (if kernel.debugfs enabled)

text
1source="syslog"
2| where message like "%refcnt%leak%" and program="kworker"
text
1 *오탐 튜닝*: 디버그 빌드에서만 발생하므로, `kernel_version` 필터에 `-debug` 포함 여부 확인.
  • 오탐 시나리오 및 튜닝
    • 정상적인 하드웨어 교체·펌웨어 업데이트 과정에서 일시적 프로브 실패가 기록될 수 있습니다. 이를 방지하려면 해당 호스트의 유지보수 창(maintenance_window) 태그를 검사해 경보를 억제합니다.
    • 로그 레벨이 info 이하로 낮춰진 경우 탐지가 어려우므로, kernel.printk 수준을 최소 4(warning) 이상으로 조정하고, 위 규칙에 맞는 필터링을 적용합니다.

🛡️ 완화 방안

  • 즉시(긴급 차단)

    • /etc/modprobe.d/blacklist.confblacklist bcm_sba_raid 추가 후 modprobe -r bcm_sba_raid 로 현재 로드된 모듈을 언로드합니다.
      • 구현 난이도: ★★☆☆☆ (파일 편집·재부팅 필요)
      • 운영 영향: 해당 RAID 기능을 사용하는 시스템에서는 스토리지 가용성이 상실될 수 있음(사전 확인 필수).
      • 검증 방법: lsmod | grep bcm_sba_raid 로 언로드 여부 확인, dmesg에 blacklist 메시지 존재 확인.
  • 단기(완화)

    • 시스템 전역에서 DMA 엔진 사용을 제한하는 커널 파라미터 dmaengine.disable=1 (부팅 옵션) 적용하거나, 해당 드라이버가 사용하는 메일박스 디바이스를 chmod 000 /dev/bcm_sba_mailbox* 로 접근 차단합니다.
      • 구현 난이도: ★★★☆☆ (GRUB 설정·재부팅 필요)
      • 운영 영향: 다른 DMA 엔진에도 영향을 미쳐 성능 저하 가능성 존재.
      • 검증 방법: 부팅 후 cat /proc/cmdline에 파라미터 포함 확인, dmesg | grep dmaengine 로 비활성화 로그 검토.
  • 근본(해결)

    • 영향받은 커널 버전(4.13.1‑5.10.249, 5.11‑5.15.199, 5.16‑6.1.162, 6.2‑6.6.122, 6.7‑6.12.67, 6.13‑6.18.7 등)에서 upstream 패치를 적용한 최신 커널로 업그레이드합니다. 배포판이 제공하는 보안 업데이트가 없을 경우, 해당 커밋(bcm-sba-raid: fix device leak on probe)을 백포트하거나 직접 빌드합니다.
      • 구현 난이도: ★★★★☆ (커널 컴파일·테스트 필요)
      • 운영 영향: 재부팅 및 서비스 중단 발생 가능, 호환성 테스트 필수.
      • 검증 방법: grep BCM_SBA_RAID /proc/kallsyms 로 모듈 버전 확인, dmesg | grep "device leak" 가 없음을 확인.
  • 잔여 리스크

    • 패치 적용 전까지는 위 즉시·단기 조치를 유지해야 하며, 블랙리스트된 모듈이 실제로 필요한 워크로드에 사용되는 경우 서비스 차질 위험이 남습니다. 패치 후에도 커널 설정(CONFIG_DMA_ENGINE)에 다른 취약한 드라이버가 포함될 가능성이 있으므로 정기적인 보안 스캐닝을 권장합니다.
  • 인시던트 대응 플레이북

    1. 알림 수신 → 해당 호스트에서 dmesg | grep bcm_sba_raid 로그 확인.
    2. 레퍼런스 누수 징후(다중 “probe failed”/“device leak”) 발견 시 즉시 모듈 블랙리스트 적용 및 언로드.
    3. 시스템 가용성 확인 후, 장기 패치 일정 수립·실행.
    4. 조치 후 journalctl -k에 경고가 사라졌는지 재검증하고, SIEM 규칙이 정상 작동하는지 테스트 알림을 발생시켜 검증.

우선순위 근거: 본 보고서는 다중 소스 교차검증으로 일관성을 확인했으며([교차검증] 신뢰도 1.0), EPSS = 0.00187(실측 악용예측)과 CVSS 5.5를 고려한 규칙 기반 우선순위 결정에 따라 “monitor” 수준으로 분류되었습니다. 비록 exploit 난이도가 hard이라 하더라도 로컬 권한을 가진 공격자는 손쉽게 DoS를 유발할 수 있으므로, 즉시 블랙리스트 적용이 최우선 조치가 됩니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00187 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…