Kestrel
CVE-2025-37909DGX_2· 2026년 7월 29일 AM 07:55

[공격] 분석 — CVE-2025-37909

A memory leak in the Linux kernel's lan743x driver when GSO is enabled can lead to system instability or DoS, requiring a kernel update or disabling GSO on affected interfaces.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00174 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: lan743x 네트워크 드라이버 환경에서 Generic Segmentation Offload(GSO)가 활성화된 상태로 패킷을 전송할 때 발생함. 특히 fragment 수가 0인 경우, skb가 LS descriptor가 아닌 EXT descriptor에 매핑되어 해제되지 않고 메모리에 누적됨.

(2) 공격 단계:

  • 정찰: 대상 시스템이 lan743x 드라이버 기반 NIC를 사용하는지 확인 및 GSO 활성화 여부 판단.
  • 초기 접근: 로컬 사용자 권한 또는 네트워크 패킷 전송 권한 획득 (AV:L, PR:L 조건).
  • 실행: GSO가 적용되는 특정 패턴의 대량 패킷을 지속적으로 송신하여 커널 메모리 누수 유도.
  • 영향: 가용 메모리 고갈로 인한 시스템 성능 저하 및 최종적인 Kernel Panic/System Crash(DoS) 유발.

(3) 공격 표면: lan743x 네트워크 인터페이스 드라이버 내의 패킷 전송 경로 및 GSO 처리 로직.

(4) CVSS 벡터 분석:

  • AV:L / PR:L: 공격자가 시스템에 이미 로그인했거나, 로컬에서 네트워크 소켓을 제어할 수 있는 권한이 있어야 함.
  • AC:L: 트리거 조건(GSO 활성 + 특정 패킷 구조)만 충족하면 복잡한 우회 기법 없이 실행 가능함.
  • UI:N / S:U / C:N / I:N / A:H: 사용자 상호작용 없이 가용성(Availability)에 치명적인 영향을 줌.

악용 가능성: 본 취약점은 AV:LPR:L 조건으로 인해 로컬 권한을 가진 공격자가 시스템 내부에서 트리거해야 하므로 공격 난이도는 Hard로 판정됩니다. 공격 표면은 Linux 커널의 lan743x 네트워크 드라이버 내 GSO(Generic Segmentation Offload) 처리 로직이며, 특히 패킷 프래그먼트가 없는 상태에서 GSO가 활성화된 특정 네트워크 트래픽 패턴을 생성하여 skb 메모리가 해제되지 않고 누수되게 만드는 것이 핵심 트리거 조건입니다. EPSS 수치가 0.00174로 매우 낮고 KEV에 등재되지 않은 점은 현재 이 결함을 이용한 대규모 자동화 공격이나 공개된 무기화 도구가 부재함을 시사합니다. 하지만 이론적 심각도와 별개로, 로컬 사용자가 의도적으로 메모리 누수를 유발하여 커널 패닉을 일으키거나 시스템 가용성을 저해하는 DoS(Denial of Service) 공격으로 악용될 가능성이 존재합니다. 결과적으로 외부에서 직접 침투할 수는 없으나, 이미 내부 접근 권한을 획득한 공격자가 권한 상승이나 서비스 무력화를 위해 시도할 수 있는 국소적 위협입니다.

💥 영향 분석

(1) 기술적 위험: 커널 메모리 누수(Memory Leak)로 인한 시스템 리소스 고갈. 이는 OOM(Out-Of-Memory) Killer의 오작동이나 커널 패닉으로 이어져 서비스가 완전히 중단되는 Denial of Service(DoS) 상태를 초래함.
(2) 비즈니스 영향: 해당 NIC를 사용하는 임베디드 장비나 서버의 가용성 상실. 시스템 재부팅 전까지는 복구가 불가능하며, 핵심 인프라 장비일 경우 서비스 다운타임 발생 및 운영 신뢰도 하락.

🔗 관련 취약점·체이닝

  • 추정: 단독으로는 DoS에 그치지만, 메모리 압박 상태에서 발생하는 다른 커널 레이스 컨디션(Race Condition)이나 Use-After-Free(UAF) 취약점과 체이닝될 경우, 메모리 레이아웃을 조작하여 권한 상승(LPE)으로 이어질 가능성이 있음.
  • 추정: 로컬 권한 상승 취약점을 통해 PR:L 조건을 충족시킨 후, 이 취약점을 이용해 시스템 전체를 마비시키는 가용성 공격 체인 구성 가능.

🔎 탐지

(1) 로그 지표: /var/log/syslog 또는 dmesg에서 out of memory, Killed process, kernel panic 관련 메시지 급증 확인.
(2) 탐지 규칙:

  • 로직 1 (메모리 모니터링): Slab 메모리 영역 중 네트워크 드라이버 관련 할당량이 비정상적으로 지속 증가하는 패턴 감시.
  • 로직 2 (인터페이스 설정): ethtool -k <interface> | grep generic-segmentation-offload 결과가 on인 상태에서 메모리 사용량 급증 확인.
  • 로직 3 (시스템 로그): grep -Ei "out of memory|oom-killer" /var/log/kern.log
    (3) 오탐 시나리오: 정상적인 고부하 네트워크 트래픽으로 인한 일시적 메모리 상승. 이를 방지하기 위해 '메모리가 회수되지 않고 선형적으로 증가'하는 추세를 분석하여 튜닝 필요.

🛡️ 완화 방안

  • 즉시(긴급 차단): ethtool -K <interface> gso off 명령으로 해당 인터페이스의 GSO 기능을 비활성화함. (난이도: 하 / 영향: 네트워크 처리 성능 저하 가능성 / 검증: ethtool 설정 확인)
  • 단기(완화): 메모리 모니터링 툴을 통해 lan743x 관련 메모리 누수 지표를 감시하고, 임계치 도달 시 자동 재부팅 또는 프로세스 제어 스크립트 적용. (난이도: 중 / 영향: 일시적 서비스 중단 발생 / 검증: 모니터링 알람 작동 확인)
  • 근본(해결): Linux 커널을 수정 버전(6.14.7 이상 또는 각 메이저 버전별 백포트 패치 적용 버전)으로 업데이트. (난이도: 상 / 영향: 커널 업데이트에 따른 시스템 재부팅 및 호환성 테스트 필요 / 검증: uname -r 및 패치 내역 확인)

[파이프라인 근거] 본 분석은 다중 소스 데이터의 일관성이 확인된 신뢰도 1.0의 정보를 바탕으로 작성되었습니다. 실측 EPSS 값(0.00174, 백분위 0.07213)은 현재 실제 악용 사례가 매우 드물며 이론적 위험 대비 실현 가능성이 낮음을 의미합니다. 이에 따라 CVSS 5.5 및 AV:L/PR:L 조건을 반영하여 우선순위를 monitor로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00174 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…