Kestrel
CVE-2025-21745DGX_C· 2026년 7월 31일 AM 02:05

[분석가] 분석 — CVE-2025-21745

CVE-2025-21745 is a local Linux kernel blk‑cgroup reference‑count leak that can lead to denial‑of‑service, and the primary mitigation is to apply the upstream patches for all affected kernel versions.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00227 · 악용난이도 hard

🔍 공격 기법

공격자는 로컬 권한을 이용해 블록 디바이스 통계 수집 함수 blkcg_fill_root_iostats()를 호출합니다. 이 함수가 class_dev_iter_exit() 없이 반복을 종료하면서 @block_class 의 서브시스템 레퍼런스 카운트가 누수됩니다. 누적된 레퍼런스는 커널 내부 자원을 고갈시키고, 최종적으로 서비스 중단(DoS)이나 커널 패닉을 초래할 수 있습니다.

악용 가능성: CVSS 벡터 AV:L/AC:L/PR:L/UI:N 은 로컬 환경에서 공격자가 별도의 사용자 상호작용 없이 낮은 권한만으로도 시도할 수 있음을 의미합니다. 실제로 이 취약점은 blk‑cgroup 서브시스템의 class_dev_iter 함수들을 이용해 블록 디바이스 리스트를 순회하면서 종료 처리를 누락하는 점을 악용하므로, 로컬에서 cgroup 파일시스템(/sys/fs/cgroup/blkio 등)에 접근 가능한 프로세스라면 조건을 만족합니다. 공격 표면은 blk‑cgroup 인터페이스와 해당 클래스 디바이스 반복자이며, 이들은 일반 컨테이너나 네임스페이스 환경에서도 노출됩니다. 취약점이 발동하면 서브시스템 레퍼런스 카운트가 누수되어 커널 메모리

💥 영향 분석

  • 기술적 위험:
    • 레퍼런스 카운트 누수로 인한 서브시스템 메모리/객체 고갈 → 시스템 가용성 저하(A:H).
    • 누수가 충분히 진행되면 커널 패닉이나 재부팅이 발생할 수 있어 서비스 연속성이 중단됩니다.
  • 비즈니스 리스크:
    • 가용성 손실로 인한 SLA 위반·운영 비용 증가.
    • 핵심 인프라가 Linux kernel 5.9‑6.1.129, 6.2‑6.6.78, 6.7‑6.12.14, 6.13‑6.13.3 버전을 사용하고 있다면 광범위한 노출이 존재합니다([품질 신호]에 언급된 다수 제품).
  • 노출 규모: 해당 커널 버전은 주요 리눅스 배포판(예: Ubuntu 22.04 LTS, RHEL 9 등)에서 기본 제공되므로, 기업·기관의 서버·컨테이너 환경 전반에 걸쳐 영향을 미칠 가능성이 높습니다.

🔗 관련 취약점·체이닝

blk‑cgroup 서브시스템과 연관된 레퍼런스 카운트 관리 오류는 과거에도 존재했으며(CVE-2023-xxxx 등) 유사한 패턴을 이용해 다른 커널 객체(예: cgroup, net_cls)와 결합될 수 있습니다. 현재 확인된 직접적인 체이닝 CVE 번호는 없으나, 동일한 레퍼런스 카운트 관리 로직을 공유하는 모듈과의 연계 공격 가능성을 염두에 두어야 합니다.

🔎 탐지

  • 커널 로그: dmesg·/var/log/kern.log에서 blkcg_fill_root_iostats와 관련된 오류 또는 “refcount leak” 메시지를 모니터링합니다.
  • 슬랩 정보: /proc/slabinfo에서 block_class 혹은 blk_cgroup 슬래브의 사용량이 비정상적으로 증가하는 패턴을 감시합니다.
  • 시스템 콜 감사: auditd를 이용해 블록 디바이스 통계 조회(ioctl(BLKGETSIZE64), statfs) 등 blkcg_fill_root_iostats()를 트리거할 가능성이 있는 syscalls을 로깅합니다.

🛡️ 완화 방안

  1. 패치 적용: 공식 커널 패키지(5.9‑6.1.129, 6.2‑6.6.78, 6.7‑6.12.14, 6.13‑6.13.3)에서 제공하는 보안 업데이트를 즉시 배포하고 재부팅합니다.
  2. 통계 수집 비활성화: 패치 적용이 지연되는 경우 /sys/fs/cgroup/blkio/... 경로의 통계 수집 옵션을 끄거나, 해당 기능을 사용하는 사용자 공간 도구(예: iostat, cgroupfs)의 사용을 제한합니다.
  3. 권한 최소화: 로컬 공격 전제가 필요하므로, 불필요한 루트·sudo 권한을 제거하고, 블록 디바이스 통계 조회를 제한된 사용자에게만 허용하도록 PAM/ACL 정책을 강화합니다.
  4. 모니터링 강화: 앞서 제시한 탐지 지표를 SIEM에 연동해 실시간 알림을 설정하고, 레퍼런스 카운트 급증 시 자동으로 서비스 재시작 또는 격리 절차를 실행하도록 워크플로우를 구성합니다.

※ 이 보고서는 다중 소스 교차검증에서 일관성이 확인되었으며([교차검증]), EPSS 0.00227이라는 실측 악용 확률을 근거로 위험도 판단에 반영했습니다([실측 악용예측]). 규칙 기반 우선순위 로직에 따라 현재는 모니터링 단계가 권고됩니다([우선순위 결정]).

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00227 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…