Kestrel
CVE-2025-21718DGX_D· 2026년 7월 31일 AM 01:42

[단독분석] 분석 — CVE-2025-21718

The Linux kernel Rose driver timer race enables a local low‑privilege user to trigger a slab use‑after‑free, potentially leading to full system compromise; immediate kernel patching is required.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00163 · 악용난이도 hard

🔍 공격 기법

  • 로컬 사용자 스레드가 Rose 소켓 타이머와 경쟁 상태를 유발합니다.
  • rose_timer_expiry 콜백에서 socket spinlock만 획득하고 소유권 검증을 누락해, 이미 해제된 슬랩 객체에 접근하게 됩니다.
  • 이 메모리 손상으로 커널 권한 상승 및 임의 코드 실행이 가능해집니다.

악용 가능성: AV:L·AC:L·PR:L·UI:N 벡터는 공격자가 로컬에서 권한이 낮은 계정으로도 추가적인 사용자 조작 없이 취약 코드를 실행할 수 있음을 의미합니다. 그러나 해당 결함은 Rose 프로토콜 타이머와 소켓 스핀락 사이의 경쟁 상태(race condition)를 이용해야 하며, 이를 성공적으로 트리거하려면 커널 내부 구조와 타이머 재설정 로직을 정확히 파악하고 적절한 시점에 사용자 스레드를 배치해야 합니다. 이러한 기술적 난이도 때문에 등급은 hard으로 판단되었으며, 실제 악용 사례가 보고되지 않은 KEV 미등재와 EPSS 0.00163(≈0.16 %) 은 현재 관측된 공격 가능성이 매우 낮지만 완전히 배제될 수 없음을 보여줍니다. 공격 표면은 Linux 커널에 포함된 net/rose 모듈의 타이머 핸들러(rose_timer_expiry)이며, 해당 모듈이 로드된 시스템—예를 들어 Rose 프로토콜을 사용하는 특수 라우터나 임베디드 장비—에서만 노출됩니다. 따라서 공격자는 해당 시스템에 로컬 접근 권한을 확보하고, 커널 스케줄링 타이밍을 조작할 수 있는 사용자 수준 프로그램을 실행해야 합니다. 이러한 전제조건이 충족될 경우, 메모리 사용 후 해제(use‑after‑free) 오류를 유발해 커널 권한 상승이나 서비스 거부(DoS)를 초래할 수 있습니다.

💥 영향 분석

  • 기술적 위험: 성공 시 커널 레벨 권한 상승 → 시스템 전체 제어, 서비스 중단, 데이터 무결성 파괴.
  • 비즈니스 위험: 가용성 저하(다운타임), 규제·컴플라이언스 위반 가능성(보안 사고 보고 의무), 고객 신뢰 손실.
  • 영향 제품 및 노출 규모:
    • Linux kernel 2.6.12‑6.1.129, 6.2‑6.6.76, 6.7‑6.12.13, 6.13‑6.13.2 전 버전이 영향을 받습니다.
    • 다중 소스에서 일관성이 확인됐으며([교차검증] 참고), 공급망에 널리 배포된 커널이므로 광범위한 노출 가능성이 있습니다([품질 신호]).

🔗 관련 취약점·체이닝

  • 동일한 메모리 손상(CWE‑416) 패턴을 이용하는 다른 로컬 권한 상승 취약점과 연계될 수 있습니다.
  • 타이머/IRQ 경합을 활용한 공격 체인에 결합 시, 기존 루트킷이나 악성 모듈 로드 기법과 조합 가능성이 존재합니다.

🔎 탐지

  • 커널 로그에서 KASAN 보고 slab-use-after-free 메시지와 rose_timer_expiry 함수 호출 스택이 나타나는 경우.
  • dmesgBUG: KASAN: slab-use-after-free in rose_timer_expiry+... 문자열 탐지.
  • 시스템 콜 트레이스에서 비정상적인 타이머 재설정(mod_timer, add_timer) 시도 기록.

🛡️ 완화 방안

  • 즉시 조치: 해당 커널 버전의 최신 보안 패치를 적용하거나 배포판 제공 패키지(예: linux-image)를 업데이트하십시오.
  • 임시 방어: 사용되지 않는 Rose 프로토콜 모듈을 로드하지 않도록 /etc/modprobe.d/blacklist.conf에 블랙리스트 추가.
  • 장기 대응: SELinux/AppArmor 정책 적용, KASLR 활성화 등 커널 보안 강화와 정기적인 업데이트 프로세스 수립.
  • 모니터링: 위 탐지 지표를 SIEM/EDR에 연동하여 실시간 알림을 설정하시기 바랍니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00163 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…