[분석가] 분석 — CVE-2025-71075
Linux kernel use‑after‑free in scsi:aic94xx device removal (CVE-2025-71075) requires immediate patching to prevent local privilege escalation or denial‑of‑service.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00126 · 악용난이도 hard
🔍 공격 기법
- 로컬 사용자가 hot‑unplug 또는 모듈 언로드 시점에 장치 제거 요청을 트리거 →
asd_pci_remove()가 아직 실행 중인 tasklet과 동기화하지 못하고asd_ha구조체를 해제함. - 해제된 메모리를 재사용하는 tasklet이 커널 코드를 임의로 실행하게 되어 권한 상승 혹은 커널 패닉(DoS) 이 발생함.
- 공격자는 일반 사용자 권한만으로도 해당 경로에 접근 가능하므로 (AV:L, PR:L) 악용 난이도가 “hard” 로 평가됨.
악용 가능성: AV가 Local이므로 공격자는 대상 시스템에 직접 접근할 수 있어야 하며, AC가 Low인 점은 특별한 타이밍 조정 없이도 간단히 재현 가능한 레이스 조건임을 의미합니다. PR이 Low이므로 루트 권한이 아닌 일반 사용자라도 CAP_SYS_ADMIN 수준의 권한(예: 모듈 로드/언로드 가능)만 확보하면 악용이 가능합니다. UI가 None이라 사용자 개입 없이도 공격 흐름이 자동으로 진행됩니다. EPSS 0.00126이라는 수치는 현재 관측된 실제 악용 사례는 거의 없지만, 완전히 무시할 수준은 아니며 잠재적 위험을 시사합니다(KEV에 등재되지 않아 공개 익스플로잇은 아직 보고되지 않았음). 트리거 조건은 hot‑unplug 또는 module unload 시 발생하는 장치 제거 경로에서 asd_pci_remove()가 pending tasklet과 동기화하지 못할 때이며, 이는 PCI‑SCSI 어댑터(aic94xx)와 연관된 커널 드라이버에 국한됩니다. 따라서 공격 표면은 해당 드라이버가 로드된 Linux 시스템 및 PCI hot‑plug 기능을 제공하는 환경으로 제한되며, 이를 제어할 수 있는 권한이 있는 내부 사용자가 가장 현실적인 위협 주체가 됩니다.
💥 영향 분석
- 영향 제품: Linux kernel 2.6.19.1 – 5.10.248, 5.11 – 5.15.198, 5.16 – 6.1.160, 6.2 – 6.6.120, 6.7 – 6.12.64, 6.13 – 6.18.3 및 이후 모든 커널 버전(다중 소스에서 일관성이 확인됨).
- 기술적 위험
- 성공적인 악용 시 로컬 사용자는 커널 수준 코드 실행 권한을 획득해 root 권한으로 상승할 수 있음.
- 재사용된 메모리 구조가 손상될 경우 시스템이 즉시 패닉(DoS)되어 서비스 중단이 발생함.
- 비즈니스 리스크
- 가용성: 핵심 서버·컨테이너 호스트에서 커널 패닉 시 복구에 시간이 소요돼 서비스 연속성이 저하됨.
- 규제/컴플라이언스: 권한 상승을 통한 데이터 무결성 위협은 PCI‑DSS, HIPAA 등 보안 기준 위반 위험을 초래함.
- 신뢰도: 공개된 취약점이 장기간 존재하면 고객·파트너의 신뢰가 감소할 수 있음.
🔗 관련 취약점·체이닝
- 동일한
use‑after‑free패턴을 이용하는 다른 SCSI 드라이버(CVE‑2024‑XXXX 등)와 연계될 경우, 복수 드라이버를 동시에 악용해 탐지를 회피할 수 있음. tasklet_kill()미적용으로 인한 race condition은 일반적인 커널 동기화 결함과 유사하므로, 기존 메모리 손상 취약점(CWE‑416)과 체이닝 가능성이 존재함.
🔎 탐지
- 커널 로그:
asd_pci_remove호출 직후 “tasklet scheduled after free” 혹은 “use‑after‑free detected in asd_ha” 와 유사한 경고 메시지가 기록될 경우. - 시스템 콜 트레이스:
unplug/rmmod명령 후 짧은 시간 내에schedule_tasklet이 비정상적으로 실행되는 패턴 감지. - IDS/EDR 시그니처 예시 (간략):
text1syscall=unplug AND kernel_module=aic94xx AND event=tasklet_kill_miss
🛡️ 완화 방안
- 즉시 조치: 영향을 받는 모든 시스템에 최신 커널 패치를 적용(패키지 매니저를 통한 업데이트 권장).
- 임시 방어: 해당 SCSI 컨트롤러(
aic94xx) 모듈을 사용 중이라면, 불필요한 hot‑unplug 작업을 차단하고, 모듈 언로드 전modprobe -r aic94xx로 수동 제거 후 재시작. - 장기 방어: 커널 빌드 시
CONFIG_DEBUG_SLAB=y와 같은 메모리 디버깅 옵션을 활성화해 use‑after‑free 탐지를 강화하고, 정기적인 커널 보안 업데이트 정책을 수립.
본 보고서는 다중 소스 교차검증이 확인된 결과이며, EPSS 0.00126(실측값)과 CVSS 7.8·high 점수를 근거로 이번 주 내 우선순위가 “scheduled” 로 지정되었습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00126 · exploit=hard · in_scope=None