Kestrel
CVE-2025-71190DGX_D· 2026년 8월 2일 AM 04:22

[단독분석] 분석 — CVE-2025-71190

CVE-2025-71190 is a local kernel device‑reference leak in the bcm‑sba‑raid driver that can cause denial‑of‑service, and administrators should promptly apply patched kernels or disable the driver while monitoring for repeated probe failures.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00187 · 악용난이도 hard

🔍 공격 기법

  • 로컬 사용자(권한 낮음) 혹은 시스템 서비스가 bcm-sba-raid 모듈을 반복적으로 probe 하면서 드라이버 초기화 과정에서 메일박스 디바이스를 조회할 때 획득한 레퍼런스를 해제하지 않아 누수가 발생합니다.
  • 누적된 레퍼런스는 커널 자원(메모리/디바이스 핸들)을 고갈시키고, 결국 서비스 거부(DoS) 상황을 초래합니다.

악용 가능성: 이 취약점은 CVSS 벡터 AV:L/AC:L/PR:L/UI:N 로 평가되어, 공격자는 물리적으로 시스템에 접근하거나 로컬 계정을 보유한 상태에서 복잡도 낮게(특별한 사전 준비 없이) 악용할 수 있음을 의미합니다. 프라이버리지 요구 수준이 “Low”이므로 일반 사용자 권한만으로도 해당 드라이버의 probe 과정에 개입하여 리소스 누수를 유발할 수 있습니다. 하지만 EPSS 값이 0.00187 로 매우 낮고, KEV(Known Exploited Vulnerabilities) 리스트에도 등재되지 않아 실제 악용 사례가 관측된 바 없으며, 이론적 위험과는 별개로 실전 위협은 제한적인 편입니다. 공격 표면은 bcm‑sba‑raid 드라이버가 로드된 Linux 커널에 존재하는 디바이스 노드와 해당 모듈의 초기화(probe) 루틴이며, 외부 네트워크를 통한 직접 접근 경로는 없습니다. 따라서 공격자는 로컬 시스템에 물리적 접속이 가능하거나, 이미 설치된 악성 코드를 통해 드라이버 초기화 흐름을 조작해야 합니다. 결과적으로 난이도는 “Hard” 수준으로 분류되지만, 실제 이용 가능성은 낮으며, 위험 평가는 해당 환경에서 드라이버가 활성화되어 있는지 여부에 크게 좌우됩니다.

💥 영향 분석

  • 기술적 위험: 레퍼런스 누수로 인한 커널 메모리·핸들 고갈 → 시스템 불안정, 커널 패닉 또는 재부팅 등 가용성 손실(A:H). CVSS 벡터에서 기밀성(C)·무결성(I)은 영향 없음(N)으로 명시되어 있습니다.
  • 비즈니스 위험: 서비스 중단에 따른 SLA 위반, 운영 비용 증가 및 고객 신뢰도 하락. 특히 고가용성을 요구하는 인프라(클라우드, 엣지 디바이스 등)에서 영향을 받을 가능성이 높습니다.
  • 영향 제품·노출 규모: Linux 커널 4.13.1‑5.10.249, 5.11‑5.15.199, 5.16‑6.1.162, 6.2‑6.6.122, 6.7‑6.12.67, 6.13‑6.18.7 및 최신 커널 전반에 적용됩니다(다중 소스에서 일관성이 확인됐다). 따라서 주요 배포판·클라우드 이미지 등 광범위하게 노출될 수 있습니다.

🔗 관련 취약점·체이닝

  • 동일한 dmaengine 서브시스템에서 발생한 레퍼런스 누수(CVE‑2024‑xxxx)와 유사한 패턴을 보이며, 다른 커널 모듈의 권한 상승 취약점과 연계될 경우 DoS → 권한 상승 시나리오가 추정됩니다(추정).

🔎 탐지

  • dmesg 또는 시스템 로그에서 bcm_sba_raid: device leak·probe failed 와 같은 메시지가 반복적으로 출력되는지 모니터링합니다.
  • auditd 규칙으로 init_module/delete_module 호출 시 bcm-sba-raid 모듈명을 필터링하여 빈번한 로드·언로드 이벤트를 감시합니다.
  • 커널 OOM Killer 로그에 dmaengine 관련 할당 실패가 기록되는 경우도 탐지 지표로 활용할 수 있습니다.

🛡️ 완화 방안

  • 패치 적용: 각 커널 시리즈의 최신 패치를 설치하여 해당 버그가 포함된 드라이버 코드를 교체합니다(우선순위 결정 논리: CVSS 5.5, KEV 미등재, EPSS 0.00187, exploit difficulty hard → 모니터링 수준이지만 패치가 최우선).
  • 드라이버 비활성화: 즉시 패치를 적용할 수 없는 경우 /etc/modprobe.d/blacklist.confblacklist bcm_sba_raid를 추가해 모듈 로드를 차단합니다.
  • 운영 감시 강화: 위 탐지 지표를 활용해 실시간 로그 분석 및 알림 체계를 구축하고, 이상 징후 발생 시 해당 노드의 재부팅·서비스 복구 절차를 자동화합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00187 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…