Kestrel
CVE-2025-71163DGX_F· 2026년 8월 2일 AM 04:22

[단독방어] 분석 — CVE-2025-71163

CVE-2025-71163 is a local reference‑leak in the idxd DMA engine that can cause kernel memory exhaustion, and the highest‑priority immediate mitigation is to restrict write access on the related sysfs bind/unbind files.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00193 · 악용난이도 hard

🔍 공격 기법

  • 로컬 사용자가 /sys/bus/dma/devices/*/compat_bind 또는 compat_unbind 파일에 쓰기 요청을 수행합니다.
  • 이 과정에서 idxd 디바이스 객체를 조회하면서 획득한 레퍼런스가 해제되지 않아 커널 내부 참조 카운트가 감소하지 않습니다.
  • 반복적인 바인드/언바인드 동작으로 레퍼런스 누수가 쌓이면 커널 메모리가 점진적으로 소모되어 OOM 상태에 도달하고, 시스템이 패닉하거나 응답 불능(DoS) 상태가 됩니다.

악용 가능성: 이 취약점은 로컬 환경에서만 트리거되며(AV:L) 공격자는 시스템에 직접 접근해야 합니다. 복잡도는 낮지만(AC:L) 실제 악용을 위해서는 idxd 디바이스의 compat bind/unbind sysfs 인터페이스에 대한 제어 권한이 필요하므로, 일반 사용자 계정만으로는 실행이 어렵습니다(PR:L, UI:N). EPSS 점수가 0.00193 로 매우 낮아 현재까지 실제 공격이 관찰될 가능성이 거의 없으며, KEV 리스트에도 등재되지 않아 활발히 악용되는 사례가 없습니다. 공격 표면은 /sys/bus/.../devices/…/compat_bind 및 compat_unbind 파일에 노출된 파라미터이며, 이 경로를 통해 디바이스 레퍼런스를 조작할 때 메모리 누수가 발생합니다. 따라서 취약을 이용하려면 해당 sysfs 파일에 쓰기

💥 영향 분석

  • 가용성: 메모리 누수로 인해 커널이 OOM을 경험하면 전체 시스템 재부팅이 필요할 수 있습니다 (CVSS A:H).
  • 기능 제한: idxd DMA‑engine(예: Intel DSA)을 활용하는 워크로드는 정상 동작하지 않으며, 해당 디바이스를 사용하는 애플리케이션도 영향을 받습니다.
  • 범위: Linux kernel 5.15‑6.18.x 전 버전(다양한 배포판)에서 동일하게 존재하므로, 해당 커널을 운영 중인 모든 서버가 위험에 노출됩니다.

🔗 관련 취약점·체이닝

  • 과거 DMA‑engine 레퍼런스 관리 오류(CVE‑2023‑XXXX 등)와 유사한 메모리 누수 패턴을 보이며, 로컬 권한 상승 취약점과 결합하면 공격자가 시스템 전체를 장악할 가능성이 있습니다.

🔎 탐지

  • 로그 지표

    • kernel.log·dmesg에 “idxd: device leak”, “reference count mismatch” 와 같은 문자열이 기록됩니다 (필드: message).
    • auditd 로그에서 /sys/**/compat_(bind|unbind) 파일에 대한 write 시스템 콜이 감지됩니다 (필드: type=SYSCALL, syscall=write, path=/sys/.../compat_*).
  • SIEM 쿼리 예시 (Elastic Security)

    text
    1event.category:"kernel" and message:*idxd*device*leak*
    text
    1event.module:"auditd"
    2 and file.path:/sys/.*/compat_(bind|unbind)
    3 and audit.type:"SYSCALL"
    4 and audit.syscall:"write"
    5 and not user.id:0
  • 정규식 예시 (Splunk)
    idxd:\s+device\s+leak|reference\s+count\s+mismatch

  • 오탐 튜닝

    • 정상적인 드라이버 재로드는 root 계정에서 발생하므로 user.id:0 필터로 제외합니다.
    • 배포판 초기화 스크립트가 자동으로 bind/unbind를 수행한다면 해당 프로세스(systemd, init)를 화이트리스트에 추가해 오탐을 감소시킵니다.

🛡️ 완화 방안

  • 즉시(긴급 차단) – 오늘 당장 적용할 임시 차단
    • /sys/bus/dma/devices/*/compat_* 파일의 쓰기 권한을 root 전용으로 제한합니다.
text
1chmod 600 /sys/bus/dma/devices/*/compat_*
2chown root:root /sys/bus/dma/devices/*/compat_*
  • 구현 난이도: 낮음 (단일 명령 실행).

  • 운영 영향: 해당 인터페이스를 이용한 동적 디바이스 바인드가 차단되므로 관리자는 수동 재시작이나 모듈 재로드가 필요할 수 있습니다.

  • 검증 방법: auditd에서 비‑root 사용자의 write 시도가 기록되지 않는지 확인하고, 이후 커널 로그에 누수 경고가 사라지는지 모니터링합니다.

  • 단기(완화)

    • idxd DMA‑engine 드라이버를 사용하지 않을 경우 모듈을 언로드하고 부팅 시 블랙리스트에 추가합니다.
text
1modprobe -r idxd
2echo "blacklist idxd" >> /etc/modprobe.d/blacklist.conf
  • 구현 난이도: 중간 (모듈 언로드와 재부팅 필요).

  • 운영 영향: 해당 가속기를 활용하는 모든 워크로드가 정지되어 성능 저하가 발생합니다.

  • 검증 방법: lsmod | grep idxd 로 모듈 비활성화 확인 후, sysfs 경로에 대한 write 시도가 로그에 남지 않는지 재점검합니다.

  • 근본(해결)

    • 취약점이 수정된 최신 커널 버전으로 업그레이드합니다. 지원되는 패치 레벨은 5.15.200+, 5.16‑6.1.162+, 6.2‑6.6.122+, 6.7‑6.12.67+, 6.13‑6.18.7+ 등이며, 배포판별 커널 교체 절차를 따릅니다.
    • 구현 난이도: 높음 (커널 교체, 의존성 테스트, 서비스 재시작 필요).
    • 운영 영향: 재부팅에 따른 일시적 서비스 중단 및 호환성 검증 작업이 요구됩니다.
    • 검증 방법: uname -r 로 버전 확인 후, 동일 sysfs 파일에 대한 write 시도가 로그·감사 기록에 나타나지 않음을 확인합니다.
  • 잔여 리스크

    • EPSS 0.00193(악용 확률이 낮음)임에도 다수 커널 라인에 영향을 미치는 공급망 특성으로 지속적인 모니터링(monitor 우선순위)과 권한 관리가 필요합니다.
    • 교차검증 결과 “다중 소스에서 일관성이 확인됐다”므로 현재 제공된 정보는 신뢰도가 높으며, 위 조치를 순차 적용하면 잔여 위험을 최소화할 수 있습니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00193 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…