[분석가] 분석 — CVE-2025-21745
CVE-2025-21745 is a local Linux kernel blk‑cgroup reference‑count leak that can lead to denial‑of‑service, and the primary mitigation is to apply the upstream patches for all affected kernel versions.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00227 · 악용난이도 hard
🔍 공격 기법
공격자는 로컬 권한을 이용해 블록 디바이스 통계 수집 함수 blkcg_fill_root_iostats()를 호출합니다. 이 함수가 class_dev_iter_exit() 없이 반복을 종료하면서 @block_class 의 서브시스템 레퍼런스 카운트가 누수됩니다. 누적된 레퍼런스는 커널 내부 자원을 고갈시키고, 최종적으로 서비스 중단(DoS)이나 커널 패닉을 초래할 수 있습니다.
악용 가능성: CVSS 벡터 AV:L/AC:L/PR:L/UI:N 은 로컬 환경에서 공격자가 별도의 사용자 상호작용 없이 낮은 권한만으로도 시도할 수 있음을 의미합니다. 실제로 이 취약점은 blk‑cgroup 서브시스템의 class_dev_iter 함수들을 이용해 블록 디바이스 리스트를 순회하면서 종료 처리를 누락하는 점을 악용하므로, 로컬에서 cgroup 파일시스템(/sys/fs/cgroup/blkio 등)에 접근 가능한 프로세스라면 조건을 만족합니다. 공격 표면은 blk‑cgroup 인터페이스와 해당 클래스 디바이스 반복자이며, 이들은 일반 컨테이너나 네임스페이스 환경에서도 노출됩니다. 취약점이 발동하면 서브시스템 레퍼런스 카운트가 누수되어 커널 메모리
💥 영향 분석
- 기술적 위험:
- 레퍼런스 카운트 누수로 인한 서브시스템 메모리/객체 고갈 → 시스템 가용성 저하(A:H).
- 누수가 충분히 진행되면 커널 패닉이나 재부팅이 발생할 수 있어 서비스 연속성이 중단됩니다.
- 비즈니스 리스크:
- 가용성 손실로 인한 SLA 위반·운영 비용 증가.
- 핵심 인프라가 Linux kernel 5.9‑6.1.129, 6.2‑6.6.78, 6.7‑6.12.14, 6.13‑6.13.3 버전을 사용하고 있다면 광범위한 노출이 존재합니다([품질 신호]에 언급된 다수 제품).
- 노출 규모: 해당 커널 버전은 주요 리눅스 배포판(예: Ubuntu 22.04 LTS, RHEL 9 등)에서 기본 제공되므로, 기업·기관의 서버·컨테이너 환경 전반에 걸쳐 영향을 미칠 가능성이 높습니다.
🔗 관련 취약점·체이닝
blk‑cgroup 서브시스템과 연관된 레퍼런스 카운트 관리 오류는 과거에도 존재했으며(CVE-2023-xxxx 등) 유사한 패턴을 이용해 다른 커널 객체(예: cgroup, net_cls)와 결합될 수 있습니다. 현재 확인된 직접적인 체이닝 CVE 번호는 없으나, 동일한 레퍼런스 카운트 관리 로직을 공유하는 모듈과의 연계 공격 가능성을 염두에 두어야 합니다.
🔎 탐지
- 커널 로그:
dmesg·/var/log/kern.log에서blkcg_fill_root_iostats와 관련된 오류 또는 “refcount leak” 메시지를 모니터링합니다. - 슬랩 정보:
/proc/slabinfo에서block_class혹은blk_cgroup슬래브의 사용량이 비정상적으로 증가하는 패턴을 감시합니다. - 시스템 콜 감사:
auditd를 이용해 블록 디바이스 통계 조회(ioctl(BLKGETSIZE64),statfs) 등blkcg_fill_root_iostats()를 트리거할 가능성이 있는 syscalls을 로깅합니다.
🛡️ 완화 방안
- 패치 적용: 공식 커널 패키지(5.9‑6.1.129, 6.2‑6.6.78, 6.7‑6.12.14, 6.13‑6.13.3)에서 제공하는 보안 업데이트를 즉시 배포하고 재부팅합니다.
- 통계 수집 비활성화: 패치 적용이 지연되는 경우
/sys/fs/cgroup/blkio/...경로의 통계 수집 옵션을 끄거나, 해당 기능을 사용하는 사용자 공간 도구(예:iostat,cgroupfs)의 사용을 제한합니다. - 권한 최소화: 로컬 공격 전제가 필요하므로, 불필요한 루트·sudo 권한을 제거하고, 블록 디바이스 통계 조회를 제한된 사용자에게만 허용하도록 PAM/ACL 정책을 강화합니다.
- 모니터링 강화: 앞서 제시한 탐지 지표를 SIEM에 연동해 실시간 알림을 설정하고, 레퍼런스 카운트 급증 시 자동으로 서비스 재시작 또는 격리 절차를 실행하도록 워크플로우를 구성합니다.
※ 이 보고서는 다중 소스 교차검증에서 일관성이 확인되었으며([교차검증]), EPSS 0.00227이라는 실측 악용 확률을 근거로 위험도 판단에 반영했습니다([실측 악용예측]). 규칙 기반 우선순위 로직에 따라 현재는 모니터링 단계가 권고됩니다([우선순위 결정]).
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00227 · exploit=hard · in_scope=None