Kestrel
CVE-2025-71075DGX_D· 2026년 8월 1일 AM 01:23

[단독분석] 분석 — CVE-2025-71075

CVE-2025-71075 is a high‑severity use‑after‑free in the Linux kernel’s scsi:aic94xx driver that can be triggered by local hot‑unplug or module unload, requiring immediate patching and tasklet synchronization checks.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00126 · 악용난이도 hard

🔍 공격 기법

  • 로컬 사용자가 asd_pci_remove() 호출 경로에서 장치 제거(핫‑플러그 또는 모듈 언로드)를 유도하면, 아직 실행 중인 tasklet과 동기화되지 않은 상태에서 asd_ha 구조체가 해제됩니다.
  • 이때 남아 있는 tasklet이 해제된 메모리를 참조하면서 use‑after‑free 가 발생하고, 커널 메모리 손상 → 권한 상승 또는 서비스 거부(DoS)로 이어질 수 있습니다.
  • 공격자는 일반 사용자 수준(Low privilege)으로도 해당 경로를 트리거할 수 있으나, 성공적인 악용에는 정확한 타이밍 레이스가 필요해 hard 난이도로 평가됩니다.

악용 가능성: CVSS 벡터 AV:L/AC:L/PR:L/UI:N에 따르면 이 취약점은 로컬 공격자가 낮은 권한만으로도 이용할 수 있으며, 사용자 개입이 필요하지 않습니다.
공격 복잡도가 낮은 이유는 영향을 받는 커널 모듈이 로드된 상태에서 장치 제거(핫‑언플러그 또는 모듈 언로드)를 수행하면 레이스 컨디션이 바로 발생하기 때문입니다.
따라서 공격자는 해당 시스템에 로컬 코드 실행 권한이 있으면 충분히 악용할 수 있습니다(예: 일반 사용자 계정 탈취 후 스크립트 실행).
EPSS = 0.00126이라는 실측값은 낮지만 완전히 무시할 수준은 아니며, 이 취약점이 실제 환경에서 이용될 가능성이 존재함을 보여줍니다.
KEV에 등재되지 않았으므로 현재까지 공개된 대규모 악용 사례나 익스플로잇 툴은 확인되지 않아 급격한 확산 위험은 낮습니다

💥 영향 분석

  • 기술적 위험
    • 메모리 손상에 따른 임의 코드 실행 → 커널 권한을 획득하고 시스템 전체를 장악 가능.
    • 비정상적인 메모리 접근으로 인한 커널 패닉(Oops)·시스템 재부팅, 즉각적인 가용성 저하.
  • 비즈니스 위험
    • 핵심 서비스가 중단되면 SLA 위반 및 운영 비용 증가.
    • 권한 상승을 통한 데이터 무결성·기밀성 침해 시 규제(예: GDPR, PCI‑DSS) 위반 가능성.
    • 영향 제품이 Linux kernel 2.6.19.1‑5.10.248, 5.11‑5.15.198, 5.16‑6.1.160, 6.2‑6.6.120, 6.7‑6.12.64, 6.13‑6.18.3 등 8개 버전대에 걸쳐 있어, 대규모 인프라·클라우드 환경에서 광범위한 노출이 예상됩니다.
  • 교차검증: 다중 소스에서 일관성이 확인됐으며, 보수적 채택 심각도 = high 로 유지되었습니다.

🔗 관련 취약점·체이닝

  • 동일한 use‑after‑free 패턴을 이용하는 다른 SCSI 드라이버(예: bfa 계열)와 연계될 경우, 초기 권한 상승 후 추가적인 커널 모듈 로드나 파일 시스템 조작 등으로 공격 범위를 확대할 수 있습니다.
  • 현재 확인된 구체적 CVE 번호는 없으며, 유형(CWE‑124) 의 일반적인 메모리 손상 취약점과 연계될 가능성이 존재합니다.

🔎 탐지

  • 커널 로그(dmesg, /var/log/kern.log)에서 BUG: use after free 혹은 Oops 메시지와 함께 asd_ha 주소가 해제된 흔적이 기록되는 경우.
  • auditd 규칙으로 module unload 또는 remove_device 이벤트를 모니터링하고, 비정상적인 빈도 상승 시 경보 생성.
  • 예시 탐지 패턴(정규식):
    text
    1^.*BUG: use after free.*asd_ha.*$
    2^.*module\s+unload.*aic94xx.*$

🛡️ 완화 방안

  1. 패치 적용 – 공급업체가 제공한 커널 업데이트(해당 버전 이상)로 즉시 교체합니다.
  2. 드라이버 비활성화 – 패치를 적용할 수 없는 환경에서는 modprobe.blacklist=aic94xx 로 드라이버를 차단하고, 필요 시 대체 스토리지 솔루션을 사용합니다.
  3. 권한 제한 – 일반 사용자에게 장치 제거·모듈 언로드 권한을 부여하지 않도록 PAM/PolicyKit 정책을 강화합니다.
  4. 로그 및 무결성 모니터링 – 위 탐지 지표를 SIEM에 연동해 실시간 경보 체계를 구축하고, 커널 Oops 발생 시 자동 복구(재부팅·서비스 재시작) 절차를 마련합니다.
  5. 장기 대비 – SELinux/AppArmor 등 강제 접근 제어 정책을 적용해 커널 메모리 영역에 대한 비정상적인 접근을 차단하고, 정기적인 취약점 스캐닝으로 유사한 메모리 손상 버그를 사전 탐지합니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00126 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…