[분석가] 분석 — CVE-2025-71185
A device leak in the Linux kernel's dma-crossbar for am335x route allocation can lead to resource exhaustion, requiring monitoring of local users and eventual kernel patching.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00183 · 악용난이도 hard
🔍 공격 기법
- 트리거 조건:
am335x경로 할당 과정에서crossbar platform device를 조회할 때 참조 횟수(reference count)를 적절히 해제하지 않아 발생하는 Device Leak 결함을 트리거합니다. - 공격 단계:
- 초기 접근: 공격자는 시스템에 로그인한 낮은 권한의 로컬 사용자 계정을 확보해야 합니다. (전제조건:
PR:L) - 실행: 특정 DMA 경로 할당을 유도하는 커널 인터페이스를 반복적으로 호출하여 메모리 내 디바이스 참조를 누적시킵니다.
- 영향: 가용 자원이 고갈될 때까지 리소스를 점유하여 시스템 불안정성을 유발합니다.
- 초기 접근: 공격자는 시스템에 로그인한 낮은 권한의 로컬 사용자 계정을 확보해야 합니다. (전제조건:
- 공격 표면: Linux 커널의
dmaengine및ti: dma-crossbar드라이버 인터페이스. - CVSS 벡터 연결:
AV:L: 네트워크를 통한 원격 공격은 불가능하며 로컬 접근이 필수적입니다.AC:L: 특별한 환경 설정 없이 결함 지점을 호출하면 발생합니다.PR:L: 일반 사용자 권한으로 실행 가능합니다.UI:N: 사용자의 상호작용이 필요 없습니다.
악용 가능성: 공격 난이도 및 악용 가능성 분석
본 취약점은 AV:L 및 PR:L 벡터에 따라, 공격자가 이미 시스템 내 저권한 계정을 획득한 상태에서 로컬 접근을 통해서만 트리거할 수 있어 진입 장벽이 높습니다. 특히 Linux 커널의 dmaengine 내 am335x route allocation 과정에서 발생하는 Device Leak 문제로, 특정 하드웨어 아키텍처(TI AM335x)와 DMA Crossbar 설정이라는 매우 제한적인 공격 표면에 노출됩니다. AC:L과 UI:N으로 인해 트리거 자체의 복잡도는 낮으나, 실제 악용을 위해서는 커널 메모리 구조에 대한 정밀한 제어가 필요하므로 실질적인 공격 난이도는 'Hard' 등급에 부합합니다. EPSS 수치가 0.00183으로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않은 점은, 이론적 취약점과 달리 야생(In-the-wild)에서의 실질적인 악용 사례가 거의 관측되지 않았음을 시사합니다. 결과적으로 특정 임베디드 환경의 로컬 권한 상승이나 서비스 거부(DoS)를 유도할 가능성은 존재하지만, 범용적인 시스템을 대상으로 한 대규모 공격으로 이어질 가능성은 희박합니다.
💥 영향 분석
- 기술적 위험:
- 서비스 중단(DoS): 디바이스 리소스 누수로 인해 커널 메모리 고갈 또는 시스템 패닉(Kernel Panic)이 발생하여 시스템이 정지될 수 있습니다. (
A:H) - 데이터 유출이나 권한 상승에 대한 근거는 확인되지 않았습니다.
- 서비스 중단(DoS): 디바이스 리소스 누수로 인해 커널 메모리 고갈 또는 시스템 패닉(Kernel Panic)이 발생하여 시스템이 정지될 수 있습니다. (
- 비즈니스 영향:
- 가용성 저하: 해당 커널 버전을 사용하는 임베디드 장치나 서버의 가동 시간이 단축되어 서비스 연속성에 영향을 줄 수 있습니다.
- 신뢰도 하락: 시스템 불안정으로 인한 예기치 못한 재부팅은 운영 신뢰도를 떨어뜨립니다.
🔗 관련 취약점·체이닝
- 추정: 본 취약점은 단독으로 권한 상승을 일으키지는 않으나, 리소스 고갈 상태를 유도하여 커널의 에러 핸들링 로직을 강제로 실행하게 함으로써 다른 메모리 오염(Memory Corruption) 취약점을 트리거하는 전제 조건으로 활용될 가능성이 있습니다. (패턴: Resource Exhaustion $\rightarrow$ Error Path Trigger $\rightarrow$ Memory Corruption)
🔎 탐지
- 로그 지표:
dmesg또는/var/log/kern.log내에서 DMA 관련 할당 오류, 메모리 부족(Out of Memory), 또는am335x드라이버와 관련된 경고 메시지를 확인합니다. - 탐지 규칙 예시:
- 로직: 특정 로컬 사용자가 짧은 시간 내에 비정상적으로 많은 수의 DMA 관련 시스템 호출을 수행하는지 모니터링.
- SIEM 쿼리(의사코드):
SELECT user, count(*) FROM kernel_events WHERE event_type='dma_route_alloc' GROUP BY user HAVING count > THRESHOLD
- 오탐 시나리오 및 튜닝: 특정 하드웨어 진단 도구나 정당한 드라이버 동작으로 인해 리소스 사용량이 일시적으로 증가할 수 있습니다. 정상적인 하드웨어 초기화 패턴을 화이트리스트에 추가하여 튜닝합니다.
🛡️ 완화 방안
- 즉시 (긴급 차단):
- 권한 제한: 불필요한 일반 사용자의 시스템 접근 및 커널 인터페이스 접근 권한을 최소화합니다. (난이도: 낮음 / 영향: 보통)
- 단기 (완화):
- 모니터링 강화:
slabtop또는vmstat등을 통해 커널 메모리 사용량을 실시간 모니터링하여 이상 징후 발생 시 프로세스를 강제 종료합니다. (난이도: 보통 / 영향: 낮음)
- 모니터링 강화:
- 근본 (해결):
- 커널 업데이트: 영향을 받는 버전(4.4.1~6.18.7 등 범위 내)에서 해당 수정 사항이 반영된 최신 커널 버전으로 업그레이드합니다. (난이도: 높음 / 영향: 재부팅 필요)
[분석 근거]
- 교차검증: 다중 소스 데이터 간 일관성이 확인되어 신뢰도 1.0으로 분석하였습니다.
- EPSS: 실측값
0.00183(백분위0.08078)은 이론적 심각도와 별개로 실제 야생에서 악용될 확률이 매우 낮음을 의미합니다. - 우선순위 결정:
CVSS 5.5,non-KEV, 낮은EPSS및 로컬 접근 필요(AV:L) 조건을 근거로 'monitor' 등급으로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00183 · exploit=hard · in_scope=None