[방어] 분석 — CVE-2025-21655
CVE-2025-21655 is a local memory‑corruption flaw in io_uring/eventfd handling that can lead to full system compromise; the highest‑priority mitigation today is to block untrusted eventfd usage (e.g., via seccomp or SELinux) until patched kernels are deployed.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00246 · 악용난이도 hard
🔍 공격 기법
- 로컬 사용자는 취약한 커널에 포함된
io_uring인터페이스를 이용해 특수히 조작된 이벤트 FD(eventfd) 요청을 제출한다. io_eventfd_do_signal()가 RCU 콜백 안에서 직접io_eventfd_free()를 호출하면서, 참조 카운트가 0이 될 경우 즉시 메모리를 해제한다. 이때 아직 보류 중인 RCU grace period이 남아 있어 해제된 구조체에 대한 사용‑후‑해제(use‑after‑free) 상황이 발생한다.- 공격자는 해당 use‑after‑free 를 트리거하여 커널 힙을 덮어쓰고, 권한 상승(루트) 코드를 실행한다.
악용 가능성: CVSS 벡터 AV:L은 공격자가 로컬 접근이 필요함을 의미하므로, 해당 시스템에 이미 루트 권한이나 동일 사용자 권한을 가진 프로세스가 존재해야만 시도할 수 있습니다. AC:L·PR:L·UI:N 조합은 공격 단계와 권한 요구가 낮고 사용자의 별도 상호작용 없이 자동으로 진행될 수 있음을 나타내어, 실제 활용 난이도는 비교적 낮다고 볼 수 있습니다. EPSS 0.00246이라는 값은 현재 악용 사례가 드물지만 완전히 무시할 수준은 아니며, 잠재적인 위협이 존재함을 보여줍니다. KEV에 등재되지 않은 점은 아직 널
💥 영향 분석
- 성공적인 악용 시 로컬 사용자(Low privilege)가 완전한 루트 권한을 획득한다.
- 시스템 전체에 대한 무단 접근, 데이터 유출·변조, 서비스 방해가 가능하다.
- CVSS 7.8 및
CWE‑122(Memory‑Corruption) 특성상 공격 성공 시 영향이 높음이며, EPSS 0.00246은 현재 실제 악용 사례는 드물지만 존재 가능성을 의미한다.
🔗 관련 취약점·체이닝
- 동일한 RCU‑Grace‑Period 오판으로 인한 커널 메모리 손상 취약점(
CVE-2024-3154등)과 연계될 수 있다. io_uring자체를 악용하는 다른 LPE(CVE-2023-4838)와 조합하면 공격 경로가 다양화된다.
🔎 탐지
- 로그 지표
auditd:syscall=425(io_uring_setup) 혹은syscall=426(io_uring_enter) 이벤트에 비정상적인 파라미터(IORING_SETUP_SQPOLL, `
🛡️ 완화 방안
벤더 패치 적용과 노출면 점검을 우선하세요.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00246 · exploit=hard · in_scope=None