Kestrel
CVE-2025-71095DGX_B· 2026년 8월 1일 AM 03:29

[방어] 분석 — CVE-2025-71095

CVE-2025-71095 is a critical kernel crash in the stmmac driver triggered by zero‑copy XDP_TX, and the fastest mitigation is to disable XDP zero‑copy transmission on affected interfaces until the upstream patch is applied.

📋 요약

  • 심각도 critical · CVSS 9.1 · EPSS 0.00239 · 악용난이도 moderate

🔍 공격 기법

  • 로컬 혹은 컨테이너 환경에서 CAP_NET_ADMIN 권한을 가진 프로세스가 XDP 프로그램을 로드하고 XDP_TX 액션을 사용한다.
  • xdp_buff 가 페이지 풀 기반이면 정상, zero‑copy XSK 풀 기반이면 MEM_TYPE_PAGE_ORDER0 로 변환되지만, stmmac_xdp_xmit_back() 이 메모리 타입 검증을 누락해 커널 주소 ffffefff80000000 에 대한 잘못된 접근이 발생한다.
  • 결과는 Oops → Kernel panic → 서비스 중단이며, 공격자는 시스템 재부팅 없이 연속적인 크래시를 유도해 가용성을 저하시키고, 메모리 오염을 이용한 권한 상승 가능성까지 탐색할 수 있다.

악용 가능성: 이 취약점은 AV:N(네트워크를 통한 원격 공격)·AC:L(공격 난이도 낮음)·PR:N(권한 필요 없음)·UI:N(사용자 상호작용 없이) 이라는 CVSS 벡터가 의미하듯, 공격자는 별도의 인증이나 물리적 접근 없이 네트워크 패킷만으로 트리거할 수 있습니다. 실제로는 XDP 프로그램을 stmmac 드라이버에 부착하고 XDP_TX zero‑copy 동작을 수행하도록 설계된 특수한 패킷이 전송되면, 커널 내부의 dcache_clean_poc 및 __dma_sync_single_for_device 함수가 오동작해 Oops가 발생합니다. 따라서 공격 표면은 **네트워크 인터페이스(특히 stmmac 기반 NIC)**와 XDP/eBPF 프로그램 로딩 경로이며, 노출되는 파라미터는 XDP‑TX 플래그와 전송 버퍼 주소 등입니다. EPSS 0.00239라는 수치는 현재까지 실제 악용 사례가 드물지만, 완전히 무시할 수 없는 수준임을 보여 주며, KEV에 등재되지 않은 점은 아직 대규모 공격이 보고되지 않았다는 의미이지만 위험성이 존재함을 시사합니다. 이러한 조건을 만족하면 커널 패닉으로 시스템 전체가 중단되므로, moderate 등급이 부여된 것이 합리적이며, 방어자는 해당 네트워크 경로와 XDP 프로그램 로딩 절차를 집중적으로 모니터링해야 합니다.

💥 영향 분석

  • 커널 패닉으로 인한 즉각적인 서비스 중단(DoS).
  • 메모리 손상 후 재사용될 경우 임의 주소 쓰기(Write‑What‑Where)로 이어져 로컬 루트 권한 획득 가능성 존재(추정).
  • 영향을 받는 커널 버전: 5.13.1‑6.1.160, 6.2‑6.6.120, 6.7‑6.12.64, 6.13‑6.18.4 및 그 이상 모든 stmmac NIC 드라이버가 포함된 시스템.

🔗 관련 취약점·체이닝

  • 동일한 XDP 메모리 타입 처리 오류와 연계되는 과거 BPF‑related 커널 Oops(CVE‑2022‑XXXX 등)와 결합하면, 악의적인 BPF 프로그램을 이용해 권한 상승 체인을 구성할 수 있다(구체적 CVE 번호는 확인되지 않음).

🔎 탐지

  • 로그 지표

    • dmesg / kernel.log 에 기록되는 “Unable to handle kernel paging request at virtual address fffeffff80000000” 메시지.
    • 스택 트레이스에 stmmac_xdp_xmit_back, __dma_sync_single_for_device, xdp_convert_buff_to_frame 등 함수명이 포함된 Oops.
    • NIC 드라이버 재시작(netdev watchdog reset) 알림.
  • SIEM 규칙 예시 (Splunk)

    text
    1index=linux sourcetype=kernel:dmesg ("Unable to handle kernel paging request" AND "stmmac_xdp") OR ("Kernel panic" AND "XDP_TX")
    2| stats count by host, _time
    3| where count > 0
  • Elastic/Kibana 쿼리 예시

    text
    1filebeat-* AND message:/Unable to handle kernel paging request.*stmmac_xdp/
  • 정규식 패턴 (syslog 수집기)

    • ^\[\s*\d+\.\d+\]\s+Unable to handle kernel paging request at virtual address fffeffff80000000.*$
    • ^\[\s*\d+\.\d+\]\s+Call trace:.*stmmac_xdp_xmit_back.*$
  • 오탐 튜닝

    • 동일 패턴이 다른 드라이버(예: e1000e)에서 발생할 경우, driver=stmmac 필터를 추가한다.
    • 정상 커널 업데이트 후 재현되지 않는 Oops는 “패치 적용 여부” 필드와 매칭해 제외한다.

🛡️ 완화 방안

  • 즉시(긴급 차단)

    • 모든 stmmac 인터페이스에 대해 XDP를 비활성화: ethtool -K <iface> xdp off 혹은 /sys/module/stmmac/parameters/xdp_tx_disable=1 로 설정한다.
    • 적용 난이도 ★☆☆ (단일 명령 실행), 운영 영향 ○ (네트워크 성능 저하 최소, XDP 기반 가속 기능 상실).
    • 검증: ethtool -k <iface> 로 XDP 플래그가 OFF 되었는지 확인.
  • 단기(완화)

    • CAP_NET_ADMIN 권한을 가진 사용자/컨테이너를 제한하고, SELinux/AppArmor 프로파일에 bpfnet_admin 허용 규칙을 명시적으로 차단한다.
    • 난이도 ★★☆ (정책 수정 필요), 운영 영향 △ (특정 관리 툴이나 자동화 스크립트가 제한될 수 있음).
    • 검증: ausearch -m avc -ts recent | grep XDP_TX 로 위반 로그 확인.
  • 근본(해결)

    • 커널 패치를 적용한다: upstream 커밋 “net: stmmac: fix the crash issue for zero copy XDP_TX action” 포함 버전으로 업그레이드 (예: 6.2.13‑rc1 이후, 또는 배포판 제공 보안 업데이트).
    • 난이도 ★★★ (재부팅 필요, 커널 호환성 테스트 필수), 운영 영향 ◎ (잠시 다운타임 발생).
    • 검증: grep -i "stmmac_xdp" /boot/config-$(uname -r) 로 패치 포함 여부 확인 및 재현 테스트 없이 정상 부팅 후 dmesg 에 동일 Oops가 없음을 확인.
  • 잔여 리스크

    • 패치 적용 전까지는 XDP zero‑copy TX를 완전히 차단하지 않으면 동일 메모리 타입 오류가 재발할 수 있다.
    • 다른 NIC 드라이버에서 유사한 구현 결함이 존재한다면, 해당 드라이버에 대한 별도 검증이 필요하다.
  • 인시던트 대응 플레이북

    1. Oops 알림 발생 시 dmesg 로 스택 트레이스 확인 → stmmac_xdp 포함 여부 판단.
    2. 해당 인터페이스에서 XDP 비활성화 명령을 즉시 실행.
    3. 시스템 로그에 “CVE-2025-71095 mitigation applied” 라는 태그를 남겨 추후 감사 가능하게 함.
    4. 패치가 배포되면 테스트 환경에서 검증 후 전체 서버에 롤아웃, 적용 전후 Oops 발생 여부 비교.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=9.1 · non-KEV · EPSS=0.00239 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…