[분석가] 분석 — CVE-2025-22107
A memory corruption vulnerability in the Linux kernel sja1105 driver allows local users to trigger out-of-bounds access, requiring a kernel update to versions beyond 6.14.2.
📋 요약
- 심각도 high · CVSS 7.1 · EPSS 0.00196 · 악용난이도 hard
🔍 공격 기법
(1) 트리거 조건: net: dsa: sja1105 드라이버의 sja1105_table_delete_entry() 함수 내에서 테이블 항목 삭제 시, 마지막 요소 삭제 시 불필요한 memmove가 수행되거나 이동할 요소의 크기 계산 오류로 인해 경계 밖(Out-of-Bounds) 메모리 영역에 접근할 때 발생합니다.
(2) 공격 단계:
- 정찰 및 초기접근: 로컬 시스템에 대한 일반 사용자 권한(Low Privilege) 확보가 전제됩니다.
- 실행:
sja1105드라이버를 사용하는 네트워크 인터페이스의 테이블 항목 삭제 기능을 유도하여 OOB 접근을 트리거합니다. - 영향: 메모리 오염으로 인한 커널 패닉 또는 시스템 불안정성을 유발합니다.
(3) 공격 표면: Linux Kernel 내sja1105드라이버 모듈 및 관련 네트워크 인터페이스 설정 인터페이스입니다.
(4) CVSS 벡터 분석:AV:L/AC:L/PR:L/UI:N에 따라, 로컬 권한을 가진 사용자가 특별한 사용자 상호작용 없이 낮은 복잡도로 공격을 수행할 수 있는 조건입니다.
악용 가능성: 본 취약점은 Linux kernel 내 dsa 네트워크 드라이버의 sja1105_table_delete_entry() 함수에서 발생하는 Out-of-Bounds(OOB) 접근 결함입니다. 공격 벡터가 Local(AV:L)이며 낮은 권한(PR:L)을 요구하므로, 이미 시스템에 접근 권한을 가진 내부 사용자가 커널 메모리 영역의 비정상적 접근을 유도해야 하는 제약이 있습니다. 다만, 공격 복잡도가 낮고(AC:L) 사용자 상호작용이 불필요하여(UI:N), 특정 조건에서 memmove가 매핑되지 않은 페이지를 참조할 경우 커널 패닉(Kernel Panic)과 같은 가용성 침해로 이어질 가능성이 존재합니다. 공격 표면은 SJA1105 기반의 DSA 스위치 드라이버 인터페이스 및 관련 테이블 관리 파라미터에 국한됩니다. EPSS 수치는 0.00196으로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않아 야생에서의 실제 악용 사례는 미관측 상태입니다. 따라서 이론적인 심각도보다는 특정 하드웨어 환경을 사용하는 로컬 사용자에 의한 제한적인 위협으로 판단되며, 전반적인 공격 난이도는 Hard로 평가됩니다.
💥 영향 분석
(1) 기술적 위험:
- Memory-Corruption 유형의 취약점으로, OOB 접근이 unmapped page 영역에서 발생할 경우 커널 패닉(Kernel Panic)으로 인한 시스템 중단(DoS)이 발생합니다.
- 추정: 메모리 상태에 따라 제한적인 정보 유출이나 예기치 못한 동작이 발생할 수 있으나, 기본적으로는 가용성 저해 위험이 큽니다.
(2) 비즈니스 영향: 해당 드라이버를 사용하는 특정 하드웨어 기반의 리눅스 서버/임베디드 시스템에서 서비스 중단으로 인한 운영 가용성 손실이 발생하며, 이는 내부 인프라 신뢰도 저하로 이어질 수 있습니다.
🔗 관련 취약점·체이닝
- 유형 및 패턴: Memory-Corruption(OOB) $\rightarrow$ 추정: 커널 메모리 레이아웃 정보 유출 $\rightarrow$ 추정: 권한 상승(Privilege Escalation).
- 일반적인 커널 OOB 결함은 단독으로 DoS를 일으키거나, 다른 메모리 보호 기법 우회 취약점과 체이닝되어 로컬 권한 상승으로 이어지는 패턴을 보입니다.
🔎 탐지
(1) 로그 지표: 커널 로그(dmesg, /var/log/kern.log) 내 KASAN(Kernel Address Sanitizer) 경고 메시지 또는 sja1105_table_delete_entry 관련 Out-of-bounds 경고 패턴이 남습니다.
(2) 탐지 규칙:
- 로직:
dmesg로그에서KASAN: slab-out-of-bounds와sja1105_table_delete_entry문자열이 동시에 출현하는지 모니터링. - 예시 쿼리:
grep -E "KASAN.*slab-out-of-bounds.*sja1105_table_delete_entry" /var/log/syslog
(3) 오탐 시나리오 및 튜닝: KASAN이 활성화된 디버그 커널에서 정상적인 드라이버 동작 중 발생하는 경고일 수 있습니다. 실제 서비스 환경(Production)에서는 KASAN이 꺼져 있는 경우가 많으므로,Kernel Panic로그와 함께 분석하여 튜닝해야 합니다.
🛡️ 완화 방안
- 즉시(긴급 차단):
sja1105드라이버 모듈 사용을 중단하거나, 불필요한 경우modprobe -r sja1105또는/etc/modprobe.d/설정을 통해 모듈 로드를 차단합니다. (난이도: 저 / 영향: 해당 하드웨어 기능 불가 / 검증:lsmod | grep sja1105확인) - 단기(완화): 일반 사용자의 커널 모듈 조작 권한을 제한하고, 네트워크 인터페이스 설정 변경 권한을 최소화합니다. (난이도: 중 / 영향: 운영 관리 불편 증가 / 검증:
sudo권한 검토) - 근본(해결): Linux Kernel 6.14.2 이후 버전으로 업데이트하여 수정 사항을 적용합니다. (난이도: 중 / 영향: 커널 업데이트에 따른 재부팅 및 호환성 테스트 필요 / 검증:
uname -r버전 확인)
[분석 근거]
- 본 리포트는 다중 소스 데이터의 일관성이 확인된(신뢰도 1.0) 사실을 바탕으로 작성되었습니다.
- EPSS 실측값(0.00196, 백분위 0.09615)은 이론적 심각도(CVSS 7.1)와 달리 실제 야생에서의 악용 가능성이 매우 낮음을 시사합니다.
- 우선순위는 CVSS 점수는 높으나 KEV 미등재, 낮은 EPSS, 높은 악용 난이도(hard)를 근거로
scheduled(이번 주 내 처리)로 결정되었습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.1 · non-KEV · EPSS=0.00196 · exploit=hard · in_scope=None