Kestrel
CVE-2025-71185DGX_2· 2026년 7월 10일 PM 09:30

[공격] 분석 — CVE-2025-71185

A device leak in the Linux kernel's dma-crossbar for am335x route allocation can lead to resource exhaustion and system instability, requiring monitoring of local users and eventual kernel patching.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00183 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: am335x 루트 할당 과정에서 crossbar 플랫폼 장치를 조회할 때 획득한 reference를 적절히 해제(drop)하지 않아 발생하는 Device Leak 결함임. 특정 DMA 경로 할당 요청을 반복적으로 유도하여 커널 내 리소스를 고갈시키는 것이 핵심임.
(2) 공격 단계:

  • 정찰: 타겟 시스템의 커널 버전 및 am335x 기반 하드웨어(TI SoC 등) 사용 여부 확인.
  • 초기접근: Local User 권한 획득 (AV:L, PR:L 전제).
  • 실행/영향: DMA 경로 할당을 유발하는 시스템 콜 또는 드라이버 인터페이스를 반복 호출 $\rightarrow$ Reference Count가 누적되어 장치가 해제되지 않는 Device Leak 발생 $\rightarrow$ 커널 메모리 및 리소스 고갈.
  • 관측 지표: /proc/kmsg 또는 dmesg에서 DMA 관련 할당 오류나 메모리 부족(OOM) 징후 포착.
    (3) 공격 표면: Linux Kernel 내 dmaengine: ti: dma-crossbar 모듈 및 관련 하드웨어 제어 인터페이스.
    (4) CVSS 벡터 연결: AV:L(로컬 접근 필요), AC:L(공격 복잡도 낮음), PR:L(낮은 권한의 사용자 계정 필요), UI:N(사용자 상호작용 불필요). 즉, 시스템에 이미 진입한 공격자가 가용성을 파괴하는 시나리오임.

악용 가능성: 본 취약점은 AV:LPR:L 조건으로 인해 이미 시스템에 접근 권한을 가진 로컬 사용자가 전제되어야 하므로 공격 진입 장벽이 매우 높습니다. 특히 dmaengineam335x route allocation 과정에서 발생하는 Device Leak(참조 횟수 미감소)은 즉각적인 RCE나 권한 상승으로 이어지기보다, 자원 고갈을 통한 서비스 거부(DoS)나 커널 메모리 오염의 기초 단계로 작용할 가능성이 큽니다. EPSS 수치가 0.00183으로 매우 낮고 KEV에 등재되지 않은 점은 현재 이 결함을 이용한 실전 무기화 사례가 거의 없음을 시사합니다. 공격 표면은 TI AM335x SoC 기반 장비의 특정 DMA Crossbar 드라이버 인터페이스로 극히 제한적이며, 일반적인 범용 서버 환경에서는 트리거 자체가 불가능합니다. 결과적으로 공격자는 로컬 권한을 획득한 후, 해당 하드웨어 특화 엔드포인트에 반복적으로 접근하여 커널 오브젝트의 참조 횟수를 조작해야 하는 까다로운 조건을 충족해야 합니다. 따라서 이론적 심각도보다는 특정 임베디드 환경에서의 가용성 저해 가능성에 초점을 맞춘 'Hard' 등급의 위협으로 분석됩니다.

💥 영향 분석

(1) 기술적 위험: Resource Exhaustion $\rightarrow$ Denial of Service (DoS). 장치 레퍼런스가 누수되어 커널이 더 이상 해당 리소스를 할당할 수 없게 되거나, 시스템 패닉(Kernel Panic)으로 인한 서비스 중단 발생.
(2) 비즈니스 영향: am335x 기반 임베디드 장비나 산업용 컨트롤러의 가용성 상실. 하드웨어 제어 계층의 장애이므로 단순 프로세스 재시작이 아닌 시스템 리부팅이 강제되어 운영 연속성에 타격.

🔗 관련 취약점·체이닝

  • 추정: 단독으로는 DoS에 그치지만, 커널 메모리 구조를 왜곡하거나 특정 슬랩(Slab) 캐시의 상태를 조작할 수 있다면 다른 Use-After-Free(UAF) 또는 Heap Overflow 취약점과 체이닝하여 권한 상승(LPE)으로 이어질 가능성이 있음.
  • 일반적 패턴: [리소스 누수 $\rightarrow$ 메모리 레이아웃 조작 $\rightarrow$ 타 취약점 트리거] 순의 체이닝 경로가 예상됨.

🔎 탐지

(1) 로그 지표: 커널 로그(dmesg) 내 DMA-crossbar 관련 할당 실패 메시지 또는 am335x 드라이버의 비정상적인 동작 기록.
(2) 탐지 규칙 예시:

  • 로직: 특정 사용자 계정이 짧은 시간 내에 과도하게 DMA 관련 장치 파일이나 인터페이스에 접근하는 패턴 감시.
  • SIEM 쿼리 예시: process_name == "unknown" AND syscall == "ioctl" AND target_driver == "ti-dma-crossbar" | stats count() by user_id | where count > threshold
    (3) 오탐 시나리오 및 튜닝: 정상적인 하드웨어 진단 도구나 드라이버 업데이트 프로세스가 다량의 할당을 요청할 수 있음. 화이트리스트에 등록된 관리자 계정 및 신뢰 프로세스를 제외하여 튜닝.

🛡️ 완화 방안

  • 즉시(긴급 차단): am335x DMA 관련 기능을 사용하지 않는 환경이라면 해당 모듈 로드를 제한하거나, 불필요한 일반 사용자의 /dev/ 내 하드웨어 장치 접근 권한을 ACL로 엄격히 제한. (난이도: 하 / 영향: 낮음 / 검증: ls -l /dev/ 확인)
  • 단기(완화): 시스템 모니터링 툴을 통해 커널 메모리 사용량 및 Device Reference 누수 여부를 주기적으로 감시하고, 임계치 도달 시 자동 리부팅 스케줄링 적용. (난이도: 중 / 영향: 보통 / 검증: 모니터링 대시보드 확인)
  • 근본(해결): 취약점이 해결된 커널 버전으로 업데이트. (4.4.1~6.18.7 등 영향 범위 내 제품은 최신 패치 적용). 이 리포트는 다중 소스 교차검증 및 EPSS 실측값(0.00183, 백분위 0.08078)을 근거로 하며, 실제 악용 가능성이 낮아 'monitor' 우선순위로 결정되었으므로 계획된 유지보수 주기 내 패치 권고. (난이도: 중 / 영향: 높음(재부팅 필요) / 검증: uname -r 버전 확인)

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00183 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…