[단독방어] 분석 — CVE-2025-71163
CVE-2025-71163 is a local reference‑leak in the idxd DMA engine that can cause kernel memory exhaustion, and the highest‑priority immediate mitigation is to restrict write access on the related sysfs bind/unbind files.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00193 · 악용난이도 hard
🔍 공격 기법
- 로컬 사용자가
/sys/bus/dma/devices/*/compat_bind또는compat_unbind파일에 쓰기 요청을 수행합니다. - 이 과정에서 idxd 디바이스 객체를 조회하면서 획득한 레퍼런스가 해제되지 않아 커널 내부 참조 카운트가 감소하지 않습니다.
- 반복적인 바인드/언바인드 동작으로 레퍼런스 누수가 쌓이면 커널 메모리가 점진적으로 소모되어 OOM 상태에 도달하고, 시스템이 패닉하거나 응답 불능(DoS) 상태가 됩니다.
악용 가능성: 이 취약점은 로컬 환경에서만 트리거되며(AV:L) 공격자는 시스템에 직접 접근해야 합니다. 복잡도는 낮지만(AC:L) 실제 악용을 위해서는 idxd 디바이스의 compat bind/unbind sysfs 인터페이스에 대한 제어 권한이 필요하므로, 일반 사용자 계정만으로는 실행이 어렵습니다(PR:L, UI:N). EPSS 점수가 0.00193 로 매우 낮아 현재까지 실제 공격이 관찰될 가능성이 거의 없으며, KEV 리스트에도 등재되지 않아 활발히 악용되는 사례가 없습니다. 공격 표면은 /sys/bus/.../devices/…/compat_bind 및 compat_unbind 파일에 노출된 파라미터이며, 이 경로를 통해 디바이스 레퍼런스를 조작할 때 메모리 누수가 발생합니다. 따라서 취약을 이용하려면 해당 sysfs 파일에 쓰기
💥 영향 분석
- 가용성: 메모리 누수로 인해 커널이 OOM을 경험하면 전체 시스템 재부팅이 필요할 수 있습니다 (CVSS A:H).
- 기능 제한: idxd DMA‑engine(예: Intel DSA)을 활용하는 워크로드는 정상 동작하지 않으며, 해당 디바이스를 사용하는 애플리케이션도 영향을 받습니다.
- 범위: Linux kernel 5.15‑6.18.x 전 버전(다양한 배포판)에서 동일하게 존재하므로, 해당 커널을 운영 중인 모든 서버가 위험에 노출됩니다.
🔗 관련 취약점·체이닝
- 과거 DMA‑engine 레퍼런스 관리 오류(CVE‑2023‑XXXX 등)와 유사한 메모리 누수 패턴을 보이며, 로컬 권한 상승 취약점과 결합하면 공격자가 시스템 전체를 장악할 가능성이 있습니다.
🔎 탐지
-
로그 지표
kernel.log·dmesg에 “idxd: device leak”, “reference count mismatch” 와 같은 문자열이 기록됩니다 (필드:message).auditd로그에서/sys/**/compat_(bind|unbind)파일에 대한 write 시스템 콜이 감지됩니다 (필드:type=SYSCALL,syscall=write,path=/sys/.../compat_*).
-
SIEM 쿼리 예시 (Elastic Security)
text1event.category:"kernel" and message:*idxd*device*leak*text1event.module:"auditd"2 and file.path:/sys/.*/compat_(bind|unbind)3 and audit.type:"SYSCALL"4 and audit.syscall:"write"5 and not user.id:0 -
정규식 예시 (Splunk)
idxd:\s+device\s+leak|reference\s+count\s+mismatch -
오탐 튜닝
- 정상적인 드라이버 재로드는 root 계정에서 발생하므로
user.id:0필터로 제외합니다. - 배포판 초기화 스크립트가 자동으로 bind/unbind를 수행한다면 해당 프로세스(
systemd,init)를 화이트리스트에 추가해 오탐을 감소시킵니다.
- 정상적인 드라이버 재로드는 root 계정에서 발생하므로
🛡️ 완화 방안
- 즉시(긴급 차단) – 오늘 당장 적용할 임시 차단
/sys/bus/dma/devices/*/compat_*파일의 쓰기 권한을 root 전용으로 제한합니다.
1chmod 600 /sys/bus/dma/devices/*/compat_* 2chown root:root /sys/bus/dma/devices/*/compat_*-
구현 난이도: 낮음 (단일 명령 실행).
-
운영 영향: 해당 인터페이스를 이용한 동적 디바이스 바인드가 차단되므로 관리자는 수동 재시작이나 모듈 재로드가 필요할 수 있습니다.
-
검증 방법:
auditd에서 비‑root 사용자의 write 시도가 기록되지 않는지 확인하고, 이후 커널 로그에 누수 경고가 사라지는지 모니터링합니다. -
단기(완화)
- idxd DMA‑engine 드라이버를 사용하지 않을 경우 모듈을 언로드하고 부팅 시 블랙리스트에 추가합니다.
1modprobe -r idxd 2echo "blacklist idxd" >> /etc/modprobe.d/blacklist.conf-
구현 난이도: 중간 (모듈 언로드와 재부팅 필요).
-
운영 영향: 해당 가속기를 활용하는 모든 워크로드가 정지되어 성능 저하가 발생합니다.
-
검증 방법:
lsmod | grep idxd로 모듈 비활성화 확인 후, sysfs 경로에 대한 write 시도가 로그에 남지 않는지 재점검합니다. -
근본(해결)
- 취약점이 수정된 최신 커널 버전으로 업그레이드합니다. 지원되는 패치 레벨은 5.15.200+, 5.16‑6.1.162+, 6.2‑6.6.122+, 6.7‑6.12.67+, 6.13‑6.18.7+ 등이며, 배포판별 커널 교체 절차를 따릅니다.
- 구현 난이도: 높음 (커널 교체, 의존성 테스트, 서비스 재시작 필요).
- 운영 영향: 재부팅에 따른 일시적 서비스 중단 및 호환성 검증 작업이 요구됩니다.
- 검증 방법:
uname -r로 버전 확인 후, 동일 sysfs 파일에 대한 write 시도가 로그·감사 기록에 나타나지 않음을 확인합니다.
-
잔여 리스크
- EPSS 0.00193(악용 확률이 낮음)임에도 다수 커널 라인에 영향을 미치는 공급망 특성으로 지속적인 모니터링(
monitor우선순위)과 권한 관리가 필요합니다. - 교차검증 결과 “다중 소스에서 일관성이 확인됐다”므로 현재 제공된 정보는 신뢰도가 높으며, 위 조치를 순차 적용하면 잔여 위험을 최소화할 수 있습니다.
- EPSS 0.00193(악용 확률이 낮음)임에도 다수 커널 라인에 영향을 미치는 공급망 특성으로 지속적인 모니터링(
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00193 · exploit=hard · in_scope=None