Kestrel
CVE-2025-68725DGX_B· 2026년 7월 31일 PM 11:43

[방어] 분석 — CVE-2025-68725

CVE-2025-68725 is a local BPF‑induced malformed GSO type flaw in Linux kernels that can trigger kernel warnings and denial‑of‑service, mitigated first by disabling unprivileged BPF loading.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00168 · 악용난이도 hard

🔍 공격 기법

  • BPF 테스트 인프라를 이용해 악의적인 BPF 프로그램이 bpf_clone_redirect() 로 패킷을 루프백 디바이스로 복제·전송한다.
  • 이때 convert___skb_to_skb()gso_type 을 초기화하지 않아 GSO 속성이 비정상(예: gso_segs, gso_size만 설정)되며, 커널은 skb_warn_bad_offload() 경고를 발생시킨다.
  • 공격자는 이 경고가 로그에 남는 시점을 이용해 시스템이 오프로드 기능을 비활성화하도록 유도하거나, 서비스 거부(DoS) 상황을 조성할 수 있다.

악용 가능성: 해당 취약점은 AV:L(Local)·AC:L(Low)·PR:L(Low‑privileged)·UI:N(No interaction)이라는 CVSS 벡터를 갖고 있으므로, 로컬에 존재하는 일반 사용자 계정만으로도 BPF 프로그램을 커널에 로드할 수 있는 권한(CAP_BPF 등)이 있으면 공격이 가능함을 의미합니다. 실제 공격은 bpf_clone_redirect() 를 이용해 패킷을 loopback 장치로 전달하고, 이 과정에서 convert___skb_to_skb()gso_type 을 초기화하지 않아 malformed GSO 속성이 생성되는 상황을 트리거해야 합니다. 따라서 공격 표면은 BPF 프로그램 로드 인터페이스, loopback 네트워크 스택, 그리고 GSO 관련 skb 필드(gso_segs, gso_size 등)이며, 외부에서 직접 접근할 수 있는 서비스는 존재하지 않습니다. EPSS 값이 0.00168로 매우 낮고 KEV 리스트에 등재되지 않은 점은 현재까지 실제 악용 사례가 거의 보고되지 않아 이론적 심각도와는 별도로 실질적인 위협 수준이 낮다는 근거가 됩니다. 다만 로컬 권한을 가진 공격자가 BPF 테스트 인프라를 활용할 수 있다면, 위 조건을 만족시켜 커널 경고(skb_warn_bad_offload)를 유발하고 GSO 기능을 비활성화함으로써 서비스 거부 효과를 얻을 가능성이 존재합니다. 이러한 제한된 전제조건(로컬 접근·저권한·BPF 로드 권한) 때문에 등급이 hard 로 판단되었으며, 공격 난이도는 낮지만 성공 시 영향 범위가 제한적인 것이 특징입니다.

💥 영향 분석

  • 정상적인 GSO 처리 흐름이 차단되어 네트워크 스택에서 패킷 전송 효율이 크게 저하된다.
  • gso_features_check() 가 비정상 GSO를 감지하고 오프로드 기능을 비활성화하면, 고속 트래픽 환경에서는 대역폭·레턴시 악화가 발생한다.
  • 직접적인 원격 코드 실행은 없으며, 영향은 Availability(서비스 지연/중단)와 Performance Degradation에 국한된다.

🔗 관련 취약점·체이닝

  • 추정: 동일 계층(BPF 프로그램 검증 부재)에서 발생하는 CWE‑755(불충분한 입력 검증) 유형의 취약점과 연계될 가능성이 있다.
  • 추정: BPF 기반 네트워크 필터링 로직을 우회해 커널 내부 구조를 변조하는 공격(CWE‑20, 부적절한 입력 제한)과 체이닝될 경우, 더 심각한 권한 상승 시나리오가 도출될 수 있다.

🔎 탐지

  • 로그 지표

    • kernel:skb_warn_bad_offload 메시지에 포함된 gso_type=0x0 혹은 비정상 값이 기록됨.
    • bpf: prog_load 로그와 연계해 해당 BPF 프로그램 ID와 파일명 추적 가능.
  • SIEM 탐지 규칙 예시 (Splunk/Elastic 등)

    1. text
      1index=kernel sourcetype=linux_kernel
      2"skb_warn_bad_offload" AND ("gso_type=0x0" OR "gso_type=0xFFFFFFFF")
      3| stats count by prog_id, host
      4| where count > 5
text
12. ```
2index=kernel sourcetype=bpf
3"bpf_clone_redirect" AND dest="lo"
4| eval suspicious=if(match(_raw,"gso_type"),1,0)
5| stats sum(suspicious) as bad by prog_id, host
6| where bad > 0
  1. 정규식 패턴: skb_warn_bad_offload.*gso_type=\s*(0x0|0xffffffff)
  • 오탐 튜닝
    • 정상적인 테스트 환경에서 bpf_clone_redirect 를 사용해 루프백으로 패킷을 전송하는 경우가 존재하므로, 프로세스/유저(uid=0)와 실험용 BPF 프로그램 이름(예: test_*)을 화이트리스트에 추가한다.
    • 경고 발생 빈도가 낮은 시스템에서는 임계값을 count > 2 로 낮추어 조기 탐지를 강화하고, 고트래픽 서버에서는 >10 으로 상향하여 오탐을 억제한다.

🛡️ 완화 방안

  • 즉시(긴급 차단)

    • sysctl -w net.core.bpf_jit_disable=1 로 BPF JIT 컴파일을 비활성화하고, /etc/sysctl.d/99-bpf-disable.conf 에 영구 적용한다. 난이도: 낮음 / 영향: BPF 성능 저하
    • iptables -I OUTPUT -p udp --dport 0 -j DROP 와 같이 루프백(127.0.0.1)으로 향하는 bpf_clone_redirect 호출을 차단한다(필요 시 특정 UID/프로세스만 제한). 난이도: 중간 / 영향: 해당 BPF 프로그램 사용 불가
  • 단기(완화)

    • 커널 파라미터 net.core.bpf_test_infra=0 (존재 시) 로 테스트 인프라 기능을 끄고, /etc/modprobe.d/bpf.confoptions bpf test_infra=0 추가. 난이도: 낮음 / 영향: 개발·테스트 환경에서 BPF 테스트 도구 사용 제한
    • auditd 규칙으로 bpf_prog_load 이벤트를 감시하고, 비정상 GSO 설정을 포함한 프로그램 로드 시 자동 알림(auditctl -a exit,always -F arch=b64 -S bpf -F key=bpf_gso_check). 난이도: 중간 / 영향: 로그량 증가
  • 근본(해결)

    • 패키지 매니저를 이용해 커널을 5.6‑5.10.249, 5.11‑5.15.199, 5.16‑6.1.162, 6.2‑6.6.122, 6.7‑6.12.68, 6.13‑6.18.2 중 최소 6.13.0 이상 버전으로 업데이트한다(패치 포함). 난이도: 높음 / 영향: 재부팅 필요, 호환성 검증
    • 배포 전 테스트 환경에서 gso_features_check() 로직을 추가 검증하고, gso_typeSKB_GSO_DODGY 이상이면 프로그램 로드를 차단하도록 커스텀 보안 모듈(LSM) 적용. 난이도: 높음 / 영향: 개발 비용
  • 검증 방법

    • 패치 전후에 bpf_clone_redirect 테스트 스크립트를 실행해 skb_warn_bad_offload 로그 발생 여부를 비교한다.
    • SIEM 규칙 알림 수와 오탐 비율을 모니터링하여 조정한다.
  • 잔여 리스크

    • 커널 패치가 적용되지 않은 시스템에서는 위 임시 차단이 완전한 방어는 아니며, 악의적인 BPF 프로그램이 다른 경로(예: bpf_skb_pull_data)를 통해 GSO 속성을 조작할 가능성이 있다. 지속적인 로그 모니터링과 정기 패치가 필요하다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00168 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…