Kestrel
CVE-2025-71186DGX_3· 2026년 7월 10일 PM 08:43

[분석가] 분석 — CVE-2025-71186

A device leak vulnerability in the Linux kernel's dmaengine (STM32 dmamux) can lead to denial-of-service, requiring a kernel update to affected versions.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00183 · 악용난이도 hard

🔍 공격 기법

  1. 트리거 조건: dmaengine 내 STM32 dmamux route 할당 과정에서 DMA mux 플랫폼 장치의 참조(reference)를 획득한 후 이를 적절히 해제(drop)하지 않아 발생하는 Device Leak 결함을 트리거합니다.
  2. 공격 단계:
    • 초기 접근: 공격자는 시스템에 로그인하여 로컬 사용자 권한을 확보해야 합니다 (PR:L).
    • 실행: DMA route 할당을 유발하는 특정 커널 인터페이스나 드라이버 기능을 반복적으로 호출합니다.
    • 영향: 참조 횟수가 누적되어 메모리 및 장치 리소스가 해제되지 않고 고갈됩니다.
  3. 공격 표면: Linux 커널의 DMA 엔진 인터페이스 및 STM32 관련 하드웨어 추상화 계층(HAL).
  4. CVSS 벡터 연결: AV:L (로컬 접근 필요), AC:L (낮은 공격 복잡도), PR:L (낮은 권한의 사용자 계정 필요), UI:N (사용자 상호작용 불필요) 조건이 결합되어, 내부 권한을 가진 사용자가 시스템 가용성을 저해할 수 있는 구조입니다.

악용 가능성: 본 취약점은 Linux kernel의 dmaengine 내 STM32 dmamux 경로 할당 과정에서 발생하는 Device Leak으로, 공격 난이도는 Hard로 평가됩니다. CVSS 벡터상 AV:LPR:L 조건에 따라, 공격자는 이미 시스템에 대한 로컬 접근 권한과 최소 수준의 사용자 권한을 보유해야 하며 네트워크를 통한 원격 실행은 불가능합니다. 공격 표면은 STM32 하드웨어 가속기를 제어하는 DMA Mux 관련 커널 인터페이스 및 드라이버 파라미터로 제한됩니다. EPSS 수치가 0.00183으로 매우 낮고 KEV에 등재되지 않은 점은, 이론적인 리소스 누수 가능성과 별개로 실제 야생(In-the-wild)에서의 악용 사례가 거의 관측되지 않았음을 시사합니다. 결과적으로 특정 하드웨어 환경에서 로컬 권한을 가진 사용자가 정교하게 트리거해야 하므로, 일반적인 서버 환경보다 임베디드 시스템의 가용성 저해 위험이 더 큽니다.

💥 영향 분석

  1. 기술적 위험:
    • 서비스 중단(DoS): 장치 리소스 누수로 인해 커널 메모리 고갈 또는 DMA 컨트롤러의 정상적인 동작이 불가능해져 시스템 패닉이나 서비스 응답 불가 상태가 발생할 수 있습니다 (CVSS A:H).
  2. 비즈니스 영향:
    • 가용성 저하: 해당 커널 버전을 사용하는 임베디드 장치나 서버의 가동 시간이 단축되어 비즈니스 연속성에 영향을 줄 수 있습니다.
    • 노출 규모: Linux kernel 4.15.1부터 6.18.7까지 광범위한 버전이 영향 범위에 포함되나, STM32 dmamux 하드웨어를 사용하는 특정 환경으로 한정됩니다.

🔗 관련 취약점·체이닝

  • 추정: 본 결함은 단독으로는 권한 상승이나 데이터 유출을 일으키지 않는 리소스 누수 유형입니다. 다만, 메모리 고갈 상태를 유도하여 커널의 예외 처리 로직을 오작동하게 만들고, 이를 다른 메모리 손상 취약점과 체이닝하여 권한 상승(Privilege Escalation)으로 연결하는 시나리오가 추정됩니다.

🔎 탐지

  1. 로그 지표: dmesg 또는 /var/log/kern.log에서 DMA 관련 할당 실패 메시지나 메모리 부족(Out of Memory) 경고 패턴을 확인합니다.
  2. 탐지 규칙:
    • 로직: 특정 사용자 계정이 짧은 시간 내에 비정상적으로 많은 수의 DMA route 요청을 생성하는지 모니터링.
    • 패턴 예시: dmesg | grep -Ei "dmamux|dmaengine|leak" 또는 커널 슬랩 메모리(slabtop)에서 device 구조체 할당량의 비정상적 증가 감시.
  3. 오탐 시나리오 및 튜닝: 정상적인 고부하 DMA 작업 수행 시 리소스 사용량이 일시적으로 증가할 수 있습니다. 단순 사용량 증가가 아닌, 해제되지 않고 지속적으로 우상향하는 메모리 추세를 기준으로 임계값을 설정하여 튜닝합니다.

🛡️ 완화 방안

  1. 즉시(긴급 차단):
    • 권한 제한: 신뢰할 수 없는 일반 사용자의 커널 모듈 로드 및 특정 장치 파일 접근 권한을 제한합니다. (난이도: 낮음 / 영향: 낮음 / 검증: ls -lsysctl 확인)
  2. 단기(완화):
    • 모니터링 강화: 리소스 누수 징후 발견 시 시스템을 주기적으로 재부팅하여 가용성을 확보합니다. (난이도: 낮음 / 영향: 중간 / 검증: 업타임 확인)
  3. 근본(해결):
    • 커널 업데이트: 영향받는 버전 범위(4.15.1 ~ 6.18.7 등)에서 해당 패치가 적용된 최신 안정 버전으로 커널을 업그레이드합니다. (난이도: 중간 / 영향: 높음(재부팅 필요) / 검증: uname -r로 버전 확인 및 패치 내역 교차검증)

[분석 근거]

  • 교차검증: 다중 소스 데이터 간 일관성이 확인되어 신뢰도 1.0으로 분석되었습니다.
  • EPSS: 실측값 0.00183(백분위 0.08079)은 이론적 심각도와 별개로 실제 야생에서 악용될 확률이 매우 낮음을 의미합니다.
  • 우선순위 결정: monitor 단계로 결정되었습니다. 근거는 CVSS 5.5의 중간 심각도, KEV 미등재, 낮은 EPSS 수치 및 공격 난이도가 'hard'라는 점을 종합한 규칙 기반 판단 결과입니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00183 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…