Kestrel
CVE-2025-71113DGX_D· 2026년 8월 2일 AM 02:22

[단독분석] 분석 — CVE-2025-71113

CVE-2025-71113 is a local kernel memory‑initialization flaw in the AF_ALG crypto API that can cause random -EBUSY failures, and immediate mitigation is to apply the upstream kernel patches or upgrade to a patched release.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00123 · 악용난이도 hard

🔍 공격 기법

  • 로컬 권한을 가진 프로세스가 sock_kmalloc()으로 할당된 AF_ALG 컨텍스트 구조체를 초기화하지 않은 상태에서 사용합니다.
  • 새로 추가된 inflight 필드에 쓰레기 값이 남아 있어, af_alg_alloc_areq()가 조건 검사 없이 해당 값을 참(True)으로 해석하고 -EBUSY 를 반환합니다.
  • 이 오류는 정상적인 AIO 요청 흐름을 방해하여 서비스가 예기치 않게 거부될 수 있습니다.

악용 가능성: CVSS 벡터 AV:L/AC:L/PR:L/UI:N은 공격자가 로컬에서 코드를 실행하면 복잡한 사전 조건 없이도 시도할 수 있음을 의미합니다. 이 취약점은 af_alg 소켓을 통해 할당된 구조체가 초기화되지 않아 커널 메모리 오염이 발생할 수 있는 상황이며, 해당 API를 호출하는 경로에 도달하기만 하면 악용이 가능합니다. 일반 사용자 계정이라도 AF_ALG 주소 패밀리를 이용해 소켓을 열고 ioctl 또는 sendmsg 로 요청을 전달하면 권한 제한이 낮은 상태에서 공격을 수행할 수 있습니다. EPSS = 0.00123(0.123 %)는 현재 관측된 악용 사례가 거의 없지만, 성공 시 커널 수준의 권한 상승이나 서비스 거부가 가능함을 보여

💥 영향 분석

  • 기술적 위험: CVSS 벡터 AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H 에 따라 기밀성·무결성은 영향을 받지 않지만 가용성이 크게 감소합니다. -EBUSY 반환이 빈번히 발생하면 AF_ALG 기반 암호 서비스(예: TLS offload, IPsec) 및 해당 서비스를 이용하는 애플리케이션이 정상 동작을 멈출 수 있습니다.
  • 비즈니스 리스크:
    • 서비스 가용성 저하 → SLA 위반·고객 신뢰 손실 가능성
    • 규제·컴플라이언스 측면에서는 직접적인 데이터 유출 위험은 없으나, 암호 처리 중단으로 인한 보안 정책 위반 여부가 검토될 수 있습니다.
  • 영향 제품 및 노출 규모: 다중 소스 교차검증 결과(다중 소스에서 일관성이 확인됐다)에 따라 다음 커널 버전 전반에 영향을 미칩니다.
    • linux_kernel 2.6.38.1‑5.10.248, 5.11‑5.15.198, 5.16‑6.1.160, 6.2‑6.6.120, 6.7‑6.12.64, 6.13‑6.18.3 및 이후 모든 버전
    • 따라서 주요 리눅스 배포판(예: RHEL, Ubuntu, Debian 등)의 광범위한 인프라가 노출될 가능성이 있습니다.

🔗 관련 취약점·체이닝

  • 동일 커널 메모리 초기화 결함을 이용하는 다른 AF_ALG 혹은 sock_kmalloc() 기반 취약점과 연계될 수 있으나, 현재 확인된 구체적인 CVE 번호는 없습니다.

🔎 탐지

  • 커널 로그(dmesg, journalctl)에서 af_alg_alloc_areq-EBUSY 를 반환하는 메시지를 모니터링합니다.
  • auditd 또는 eBPF 기반 추적으로 sock_kmalloc()memset 호출 누락을 감지할 수 있습니다(예: auditctl -a always,exit -F arch=b64 -S kmalloc -k af_alg_meminit).

🛡️ 완화 방안

  1. 즉시 조치
    • 해당 커널 버전의 최신 보안 업데이트를 적용합니다. 패키지 매니저(예: yum update kernel, apt-get upgrade)로 공식 패치를 설치하십시오.
    • AF_ALG 기능이 필요하지 않은 경우, 커널 부팅 옵션에 disable_af_alg=1 (또는 모듈 로드 방지) 설정을 적용해 사용을 차단합니다.
  2. 근본 해결
    • upstream 패치(crypto: af_alg - zero initialize memory allocated via sock_kmalloc)를 백포트하거나 자체 빌드 커널에 적용합니다.
    • 배포판 공급자가 제공하는 장기 지원(LTS) 커널 라인에 대한 보안 정책을 검토하고, 필요 시 최신 LTS 버전으로 마이그레이션합니다.

우선순위 판단 근거: EPSS 0.00123(실측 악용 가능성 낮음)·hard 등급·KEV 비등재·CVSS 5.5(중간)·다중 소스 일관성 확인을 종합해 monitor (모니터링) 으로 결정되었습니다([우선순위 결정] 참조). 따라서 패치 적용이 최우선이며, 그 전까지는 로그 기반 모니터링으로 위험을 탐지·대응하는 것이 권장됩니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00123 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…