[단독분석] 분석 — CVE-2025-71190
Patch the Linux kernel's bcm-sba-raid driver to prevent a device leak that could lead to system instability, though the actual exploitation risk remains low due to local privilege requirements and hardware dependency.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00187 · 악용난이도 hard
🔍 공격 기법
- 원리:
bcm-sba-raid드라이버의probe과정에서 mailbox 장치를 조회하며 증가시킨 참조 카운트(reference count)가 probe 실패 시 또는 드라이버 unbind 시에 적절히 해제되지 않는 Device Leak 취약점입니다. - 경로: 로컬 권한(
PR:L)을 가진 공격자가 해당 드라이버의 바인딩/언바인딩을 반복하거나, 의도적으로 probe 실패 조건을 유발하여 커널 리소스를 누적시키는 경로를 추정합니다. - 단계: [특권 권한 획득] $\rightarrow$ [드라이버 제어 인터페이스 접근] $\rightarrow$ [참조 카운트 누적 유도] $\rightarrow$ [커널 메모리/리소스 고갈].
악용 가능성: 본 취약점은 AV:L 및 PR:L 벡터에 따라 공격자가 이미 시스템에 로그인하여 로컬 권한을 획득한 상태여야 트리거가 가능하므로, 원격 공격 난이도는 매우 높습니다. 공격 표면은 Linux 커널의 dmaengine 내 bcm-sba-raid 드라이버의 probe 함수 및 디바이스 언바인드 과정으로 제한되며, 특정 하드웨어 장치의 메일박스 디바이스 참조 카운트 관리 미흡을 이용한 리소스 누수(Device Leak)가 핵심 트리거 조건입니다. EPSS 수치가 0.00187로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서의 실제 악용 사례가 관측되지 않았음을 시사하며, 이는 이론적 심각도보다 실질적 위협 수준이 낮음을 의미합니다. 다만, 로컬 권한을 가진 공격자가 의도적으로 드라이버의 프로브 실패나 언바인드를 유도하여 커널 리소스를 고갈시킬 수 있다는 점에서 잠재적 악용 가능성이 존재합니다. 결과적으로 본 취약점은 특정 하드웨어 환경과 로컬 접근 권한이라는 까다로운 전제 조건이 충족되어야 하므로, 전체적인 공격 난이도는 hard 등급으로 판정됩니다.
💥 영향 분석
- 기술적 위험: CVSS 벡터
A:H에 따라 시스템 가용성 저해가 핵심입니다. 리소스 누수가 임계치에 도달할 경우 커널 패닉(Kernel Panic) 또는 시스템 응답 불능 상태의 Denial of Service(DoS)가 발생할 수 있습니다. - 비즈니스 영향:
bcm-sba-raid장치를 사용하는 특정 서버나 임베디드 환경에서 예기치 못한 서비스 중단(Downtime)으로 인한 가용성 손실이 발생할 수 있습니다. - 노출 규모 및 리스크: Linux Kernel 4.13.1부터 6.18.7까지 매우 광범위한 버전이 영향 범위에 포함되어 공급망 관점의 잠재적 노출도는 높습니다. 다만, 특정 하드웨어 드라이버에 종속적이므로 실제 모든 시스템에서 발현되지는 않을 것으로 추정됩니다.
- 우선순위 판단: 본 건은
monitor등급으로 결정되었습니다. 다중 소스 데이터의 일관성이 확인(신뢰도 1.0)되었으나, 실측 EPSS 값이 0.00187(백분위 0.08638)로 매우 낮아 야생에서의 실제 악용 가능성이 극히 희박하며, KEV 미등재 및 공격 난이도가 Hard인 점을 규칙 기반으로 판단한 결과입니다.
🔗 관련 취약점·체이닝
- 유형: 리소스 누수(Resource Leak) 패턴입니다.
- 체이닝 가능성: 단독으로는 가용성 저해에 그치나, 추정컨대 다른 커널 권한 상승(LPE) 취약점과 결합하여 시스템 상태를 불안정하게 만들어 특정 Race Condition을 유도하는 보조 수단으로 활용될 가능성이 있습니다.
🔎 탐지
- 로그 분석:
dmesg또는/var/log/kern.log에서bcm-sba-raid관련 probe 실패 메시지가 비정상적으로 반복 기록되는지 확인합니다. - 리소스 지표: 드라이버 로드/언로드 작업 후 커널 슬랩(slab) 메모리나 장치 참조 카운트가 회복되지 않고 지속 증가하는 패턴을 모니터링합니다.
🛡️ 완화 방안
- 근본 해결: 영향 범위에 포함된 Linux Kernel 버전을 최신 보안 패치가 적용된 버전으로 업데이트하여, probe 실패 및 unbind 시 참조가 정상적으로 drop 되도록 수정합니다.
- 즉시 조치: 해당 드라이버를 사용하지 않는 환경이라면 커널 모듈 블랙리스트 설정을 통해 로드를 차단하고, 신뢰할 수 없는 사용자의 커널 모듈 제어 권한을 제한합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00187 · exploit=hard · in_scope=None