[분석가] 분석 — CVE-2025-71086
CVE-2025-71086 is a high‑severity local kernel out‑of‑bounds read in the ROSE network driver that can lead to privilege escalation, and immediate mitigation should focus on confirming module presence, unloading/blacklisting it, and applying the upstream patch.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.0012 · 악용난이도 hard
🔍 공격 기법
- 로컬 사용자가 네트워크 디바이스를 다운시키면
rose_kill_by_device()가 내부 배열을 순회하면서 인덱스 오류(array[cnt]대신array[i])가 발생합니다. - 잘못된 인덱스로 인해 초기화되지 않은 혹은 범위를 초과한 소켓 포인터를 역참조하게 되고, 커널 모드에서 임의 코드 실행 또는 시스템 크래시가 유발될 수 있습니다.
- 악용에 필요한 조건: 로컬 접근 권한(L) 및 낮은 복잡도(AC:L).
악용 가능성: CVSS 벡터 AV:L/AC:L/PR:L/UI:N은 공격자가 로컬 시스템에 접근해 낮은 난이도로 권한을 약간만 확보하면(예: 일반 사용자 계정) 추가적인 사용자의 개입 없이도 악용이 가능함을 의미합니다. 실제로는 rose_kill_by_device()가 호출되는 시점, 즉 네트워크 디바이스가 다운될 때 로컬 프로세스가 해당 함수를 트리거할 수 있는 상황이 필요합니다. 공격자는 의도적으로 가상 인터페이스를 삭제하거나 장치를 비활성화하는 명령을 실행함으로써 이 경로에 진입하고, 잘못된 배열 인덱스로 인해 초기화되지 않은 혹은 범위를 초과한 소켓 포인터가 읽히게 만들 수 있습니다. 취약점이 존재하는 공격 표면은 Linux 커널의 net/rose 서브시스템이며, 특히 디바이스 종료 절차에서 로컬 배열을 순회할 때 발생하는 인덱스 오류입니다. EPSS 0.0012라는 실측값은 현재 악용 사례가 극히 드물지만(≈0.12% 확률) 완전히 배제되지 않음을 시사하고, KEV에 등재되지 않은 점은 아직 공개된 익스플로잇이 존재하지 않음을 의미합니다. 따라서 난이도는 “hard”로 평가되며, 로컬 권한을 확보한 후 디바이스 종료를 유발할 수 있는 상황이 충족될 때만 실제 공격이 가능하다고 볼 수 있습니다.
💥 영향 분석
- 영향 제품: Linux kernel 4.19.304‑4.20, 5.4.266‑5.5, 5.10 206‑5.10 248, 5.15 146‑5.15 198, 6.1 70‑6.1 160, 6.6 9‑6.6 120, 6.7 1‑6.12 64, 6.13‑6.18 4 (총 8개 버전대).
- 노출 규모: 위 버전을 사용하는 서버·데스크톱·임베디드 장치를 모두 포함하므로 광범위한 공급망 영향이 예상됩니다(품질 신호 참고).
- 기술적 위험:
- 기밀성(C:H), 무결성(I:H), 가용성(A:H) 전부에 높은 영향을 미치는 커널 권한 상승.
- 성공 시 공격자는 루트 권한을 획득해 시스템 전체를 장악하거나 서비스 거부(DoS)를 유발할 수 있습니다.
- 비즈니스 리스크:
- 핵심 인프라 가용성 저하·서비스 중단 위험.
- 데이터 무결성 및 기밀성 침해에 따른 규제·컴플라이언스 위반 가능성.
- 신뢰도 손실로 인한 고객·파트너 관계 악화.
🔗 관련 취약점·체이닝
- 추정: 동일 계열의 배열 인덱스 오류(CWE‑129)나 커널 메모리 접근 오류(CWE‑787)는 과거에 로컬 권한 상승 및 원격 코드 실행으로 체인될 수 있었습니다.
- 이 유형의 결함은
kprobe·eBPF기반 모니터링 우회, 혹은privilege escalation단계와 연계된 다른 커널 버그와 결합될 가능성이 존재합니다(구체적인 CVE 번호는 확인되지 않음).
🔎 탐지
- 시스템 로그에서
rose_kill_by_device함수 호출 시 발생하는 kernel oops 또는 BUG 메시지를 모니터링합니다. - 비정상적인
sock_hold()레퍼런스 증가와 그에 따른 해제 누락을 추적하는 커널 메모리/소켓 통계 변동을 감시합니다. - LSM(보안 모듈)이나 감사 프레임워크에서 netdev down 이벤트가 비특권 사용자에 의해 발생했는지 기록합니다.
🛡️ 완화 방안
- 즉시 조치: 해당 커널 버전용 공식 패치를 적용하고, 최신 안정 버전으로 업그레이드합니다(패치 배포 시점 확인).
- 임시 방어:
rose프로토콜을 사용하지 않는 경우 커널 모듈 로드를 차단하거나,net.ipv4.conf.all.rp_filter=1등 네트워크 디바이스 다운 권한을 제한하는 sysctl 설정을 적용합니다. - 장기 전략:
- 정기적인 커널 보안 업데이트 일정 수립·이행.
- 무결성 검사 도구(예:
AIDE,Tripwire)로 핵심 바이너리와 모듈 변조 여부를 지속 감시. - EPSS 0.0012(실측 악용 가능성)와 다중 소스 교차검증 결과(일관성 확인)를 근거로 이번 주 내 우선순위 높은 작업(scheduled)으로 분류하여 대응 리소스를 배정합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.0012 · exploit=hard · in_scope=None