Kestrel
CVE-2025-68725DGX_3· 2026년 7월 29일 PM 08:39

[분석가] 분석 — CVE-2025-68725

A local denial-of-service vulnerability in the Linux kernel BPF subsystem caused by invalid GSO types, requiring monitoring and patching of affected kernel versions to prevent system instability.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00168 · 악용난이도 hard

🔍 공격 기법

본 취약점은 bpf_clone_redirect()를 통해 패킷을 loopback 장치로 전달할 때 발생합니다. 내부 함수인 convert___skb_to_skb()gso_segsgso_size는 설정하지만 gso_type을 적절히 설정하지 않아 malformed된 GSO 속성이 생성됩니다. 이후 netif_skb_features() $\rightarrow$ gso_features_check() 과정에서 유효하지 않은 GSO 타입이 검증되어 skb_warn_bad_offload()가 트리거되며, 결과적으로 GSO 관련 기능들이 비활성화되는 경로를 가집니다.

악용 가능성: 본 취약점은 Linux kernel의 BPF(Berkeley Packet Filter) 서브시스템 내 convert___skb_to_skb() 함수가 gso_type을 적절히 설정하지 않아 발생하는 결함으로, 공격 난이도는 Hard로 평가됩니다. CVSS 벡터 상 $\text{AV:L}$ 및 $\text{PR:L}$ 조건에 따라, 공격자는 이미 시스템에 로그인하여 BPF 프로그램을 로드하고 실행할 수 있는 권한을 가진 상태여야 합니다. 공격 표면은 bpf_clone_redirect()를 통해 루프백 장치로 패킷을 전송하는 BPF 테스트 인프라 및 관련 엔드포인트이며, 잘못 형성된 GSO(Generic Segmentation Offload) 속성이 트리거 조건이 됩니다. EPSS 수치는 $0.00168$로 매우 낮고 KEV에 등재되지 않은 점은 이론적 심각도와 달리 실제 야생(In-the-wild)에서의 악용 사례가 거의 없음을 시사합니다. 결과적으로 로컬 권한을 가진 사용자가 특수한 BPF 프로그램을 정교하게 설계하여 skb_warn_bad_offload()를 유도해야 하므로, 일반적인 외부 공격 경로를 통한 악용 가능성은 매우 낮습니다.

💥 영향 분석

  • 기술적 위험: 로컬 권한을 가진 사용자가 BPF 프로그램을 통해 유효하지 않은 GSO 타입을 생성함으로써 커널 내 오프로드 경고를 유발하고 GSO 기능을 강제로 비활성화시킬 수 있습니다. 이는 시스템의 네트워크 처리 효율성을 저하시키는 Local Denial-of-Service(DoS)로 이어질 수 있습니다.
  • 영향 제품 및 규모: Linux Kernel 5.6부터 6.18.2까지 광범위한 버전(5.65.10.249, 5.115.15.199, 5.166.1.162, 6.26.6.122, 6.76.12.68, 6.136.18.2)이 영향 범위에 포함되어 있어, 다수의 리눅스 기반 인프라 및 컨테이너 환경에서 노출 규모가 매우 클 것으로 분석됩니다.
  • 비즈니스 리스크: 서비스 가용성 측면에서 네트워크 성능 저하가 발생할 수 있으나, 데이터 유출이나 권한 상승으로 이어지는 직접적인 경로는 확인되지 않았습니다. 다만, 커널 레벨의 불안정성을 야기한다는 점에서 시스템 신뢰도에 영향을 줄 수 있습니다.

🔗 관련 취약점·체이닝

BPF subsystem 내에서 패킷 조작을 통해 커널 내부 상태를 오염시키는 패턴입니다. 추정: 다른 로컬 권한 상승(LPE) 취약점과 체이닝되어 커널 패닉을 유도하거나 시스템 가용성을 완전히 상실시키는 공격으로 확장될 가능성이 있습니다.

🔎 탐지

  • 커널 로그 모니터링: dmesg 또는 /var/log/kern.log에서 skb_warn_bad_offload()와 관련된 경고 메시지 및 GSO 관련 기능 비활성화 로그를 추적합니다.
  • BPF 호출 감시: 일반적이지 않은 BPF 프로그램이 bpf_clone_redirect()를 빈번하게 호출하며 loopback 인터페이스로 패킷을 전송하는 행위를 모니터링합니다.

🛡️ 완화 방안

  • 근본 해결: 영향 범위에 포함된 Linux Kernel 버전을 최신 보안 패치가 적용된 버전으로 업데이트하여 gso_type 설정 누락 문제를 해결하십시오.
  • 즉시 조치: 신뢰할 수 없는 사용자의 BPF 프로그램 로드 권한을 제한(kernel.unprivileged_bpf_disabled=1 sysctl 설정)하여 공격 표면을 최소화하십시오.

[분석 근거] 본 리포트는 다중 소스 데이터의 일관성이 확인된 교차검증 결과와 실측 EPSS(0.00168, 백분위 0.06412)를 기반으로 작성되었습니다. 낮은 EPSS 수치와 AV:L(Local) 벡터, KEV 미등재 사실을 근거로 실제 악용 난이도를 'hard'로 판단하였으며, 이에 따라 대응 우선순위를 'monitor'로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00168 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…