[방어] 분석 — CVE-2025-21861
A memory corruption vulnerability in the Linux kernel's device migration process allows a local user to cause a system crash (DoS), requiring a kernel update or restriction of HMM-related operations.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00212 · 악용난이도 hard
🔍 공격 기법
(1) 트리거 조건: migrate_device_finalize() 함수 내에서 메모리 마이그레이션 성공 또는 실패 시, memcg_data가 0으로 설정된 folio를 folio_putback_lru()를 통해 LRU(Least Recently Used) 리스트에 추가할 때 발생합니다. 이는 memcg(Memory Control Group) 로직의 전제 조건을 위반하여 커널 패닉을 유발합니다.
(2) 공격 단계:
- 정찰 및 초기 접근: 시스템에 이미 로그인한 로컬 사용자 권한(
PR:L) 확보. - 실행: HMM(Heterogeneous Memory Management) 기능을 활용하여 디바이스 메모리 마이그레이션을 강제로 트리거하는 특수하게 설계된 유저 공간 애플리케이션 실행.
- 영향:
VM_WARN_ON_ONCE_FOLIO(!memcg && !mem_cgroup_disabled())조건에 의해 커널 경고 또는 시스템 크래시(DoS) 발생.
(3) 공격 표면: Linux Kernel의 HMM 및 Device Migration 인터페이스.
(4) CVSS 벡터 분석:AV:L/AC:L/PR:L/UI:N은 로컬 권한을 가진 사용자가 특별한 사용자 상호작용 없이 낮은 복잡도로 시스템 가용성을 저해(A:H)할 수 있음을 의미합니다.
악용 가능성: 본 취약점은 Linux kernel의 migrate_device_finalize() 함수 내 메모리 관리 로직 결함으로, 공격 난이도는 Hard로 평가됩니다. CVSS 벡터 상 AV:L 및 PR:L 조건에 따라, 공격자는 이미 시스템에 로그인한 상태에서 Low 권한을 보유해야 하며 커널 메모리 영역에 직접 접근 가능한 환경이 전제되어야 합니다. 공격 표면은 HMM(Heterogeneous Memory Management) 기능을 사용하는 장치 드라이버와 관련 엔드포인트로 제한되며, 구체적으로는 migrate_device 과정에서 발생하는 folio의 LRU 추가 로직과 memcg_data 파라미터 처리가 트리거 포인트입니다. EPSS 수치가 0.00212로 매우 낮고 KEV에 등재되지 않은 점은, 이론적인 커널 패닉이나 메모리 오염 가능성에도 불구하고 실제 야생(In-the-wild)에서 자동화된 공격으로 악용될 확률이 극히 희박함을 시사합니다. 결과적으로 본 취약점은 일반적인 네트워크 노출 위협보다는 특정 하드웨어 가속기나 특수 드라이버를 사용하는 환경에서 로컬 권한 상승을 꾀하는 정교한 타겟팅 공격에 한해 제한적으로 악용 가능할 것으로 분석됩니다.
💥 영향 분석
(1) 기술적 위험: Memory-Corruption 유형의 결함으로 인해 커널 패닉이 발생하며, 이는 즉각적인 시스템 중단(Denial of Service)으로 이어집니다.
(2) 비즈니스 영향: 서버 가용성 상실로 인한 서비스 중단 및 인프라 관리 비용 증가. 다만, 데이터 유출이나 권한 상승보다는 가용성 훼손에 집중된 위험입니다.
🔗 관련 취약점·체이닝
추정: 단일 결함으로는 DoS에 그치지만, Memory-Corruption 특성상 커널 메모리 레이아웃의 불일치를 이용해 다른 메모리 손상 취약점과 체이닝될 경우 추후 권한 상승(Privilege Escalation)으로 이어질 가능성이 존재합니다. 일반적인 패턴은 Memory Corruption → Kernel Panic/Instability → (추정:) Memory Leak/Corruption → Privilege Escalation 순으로 진행됩니다.
🔎 탐지
(1) 로그 지표: 커널 로그(dmesg, /var/log/syslog, kern.log)에서 VM_WARN_ON_ONCE_FOLIO 및 migrate_device 관련 덤프 메시지 확인.
(2) 탐지 규칙:
- SIEM 로직 (의사코드):
SELECT timestamp, hostname, message FROM kernel_logs WHERE message CONTAINS "page dumped because: VM_WARN_ON_ONCE_FOLIO" AND message CONTAINS "migrate_device" - 정규식 패턴:
VM_WARN_ON_ONCE_FOLIO\(!memcg && !mem_cgroup_disabled\(\)\)
(3) 오탐 튜닝: 정상적인 HMM 하드웨어 드라이버의 업데이트나 특수 연산 중 발생하는 일시적 경고인지 확인해야 합니다. 단,page dumped와 함께 커널 스택 트레이스가 출력되며 시스템이 재부팅되는 패턴은 명백한 공격 또는 심각한 결함 징후입니다.
🛡️ 완화 방안
- 즉시(긴급 차단): HMM 기능을 사용하는 특수 애플리케이션이나 드라이버의 실행 권한을 제한하거나,
/dev/mem등 직접적인 메모리 접근 권한이 필요한 인터페이스에 대한 일반 사용자 접근을 ACL로 차단합니다. (난이도: 하 / 영향: 일부 특수 앱 동작 불가 / 검증:ls -l및 권한 확인) - 단기(완화): 시스템 리소스 제한(ulimit)을 통해 단일 프로세스가 과도하게 메모리 마이그레이션을 유발하지 못하도록 설정하거나, 모니터링 시스템에서 위 탐지 패턴 발견 시 즉시 해당 프로세스를 킬(Kill)하는 자동화 스크립트를 적용합니다. (난이도: 중 / 영향: 성능 저하 미미 / 검증: HMM 테스트 도구 실행 후 로그 모니터링)
- 근본(해결): Linux Kernel을 패치된 버전으로 업데이트합니다. (영향 제품 범위: 4.14 ~ 6.12.17, 6.13 ~ 6.13.5). 최신 안정화 커널로 업그레이드 후
uname -r로 버전 확인을 수행합니다. (난이도: 중 / 영향: 재부팅 필요 / 검증: 패치 버전 확인)
[분석 근거]
본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS(0.00212, 백분위 0.11713) 수치를 기반으로 실제 악용 가능성이 매우 낮음을 확인했습니다. 이에 따라 CVSS 점수(5.5)와 로컬 권한 필요 조건(AV:L, PR:L), KEV 미등재 사실을 종합하여 우선순위를 'monitor'로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00212 · exploit=hard · in_scope=None