[분석가] 분석 — CVE-2025-21780
CVE-2025-21780 is a high‑severity local memory‑corruption bug in the AMDGPU DRM driver that can lead to full kernel compromise, and immediate mitigation should focus on restricting write access to the vulnerable sysfs node while applying the upstream patch.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00258 · 악용난이도 hard
🔍 공격 기법
악성 사용자는 /sys/.../amdgpu/smu_pp_table 와 같은 sysfs 파일에 먼저 작은 PPTABLE 데이터를 기록한 뒤, 이어서 더 큰 PPTABLE을 쓰게 합니다. drm/amdgpu: smu_sys_set_pp_table() 함수가 입력 크기를 검증하지 않아 버퍼 오버플로우가 발생하고, 커널 힙/스택이 손상되어 임의 코드 실행이 가능해집니다. 이 과정은 로컬(L) 사용자 권한만으로 수행되며, 별도의 사용자 상호작용(UI:N)이 필요 없습니다.
악용 가능성: CVSS 벡터 AV:L은 공격이 로컬 환경에서만 가능함을 의미하므로, 악용자는 해당 시스템에 물리적으로 접근하거나 이미 확보한 로컬 계정을 이용해야 합니다. AC:L와 PR:L은 공격 수행에 필요한 복잡도가 낮고 권한 요구가 제한적(일반 사용자 수준)임을 나타내며, UI:N은 사용자의 추가적인 상호작용 없이 자동으로 진행될 수 있음을 뜻합니다. 실제 조건에서는 악의적인 사용자가 sysfs를 통해 작은 pptable을 먼저 쓰고 이어서 큰 pptable를 전송하면 smu_sys_set_pp_table() 함수에서 버퍼 오버플로우가 발생하는데, 이는 로컬 사용자 권한만으로도 가능한 시나리오입니다. EPSS 값 0.00258은 현재까지 관측된 악용 사례는 매우 드물지만
💥 영향 분석
-
기술적 위험
- 버퍼 오버플로우에 의해 커널 메모리가 손상되어 공격자는 루트 권한을 획득하고 시스템 전체를 장악할 수 있습니다.
- 성공 시 기밀 데이터 탈취(C), 무단 명령 실행(I), 서비스 중단(A) 모두가 실현 가능하며, 영구적인 루트킷 설치도 가능합니다.
-
비즈니스 리스크
- AMD GPU를 탑재한 워크스테이션·서버 전반에 영향을 미치므로 가용성 손실 및 서비스 중단 위험이 존재합니다.
- 민감 데이터가 저장된 환경에서는 개인정보보호법 등 규제 위반 가능성이 있습니다.
- 침해 사고 발생 시 신뢰도 하락, 고객 이탈 및 대응 비용 증가가 예상됩니다.
-
영향 제품·노출 규모
- 영향을 받는 커널 버전은
137d63abbf6a0859e79b662e81d21170ecb75e59 ≤ x < 3484ea33157bc7334f57e64826ec5a4bf992151a,137d63abbf6a0859e79b662e81d21170ecb75e5및 Linux 5.2 이하 전 버전입니다. - 해당 커널을 실행하는 모든 Linux 시스템, 특히 AMD GPU를 사용하는 서버·데스크톱이 잠재적 대상이며, 다중 소스에서 일관성이 확인되었습니다([교차검증]).
- 영향을 받는 커널 버전은
🔗 관련 취약점·체이닝
- 동일 드라이버(
drm/amdgpu) 내 과거 메모리 손상(CWE‑119) 사례와 유사한 패턴을 보이며, 공격자는 이미 확보한 권한으로 다른 로컬 권한 상승(LPE) 취약점이나 커널 모듈 인젝션 기법과 연계할 수 있습니다(구체적인 CVE 번호는 확인되지 않음).
🔎 탐지
- 커널 로그:
smu_sys_set_pp_table호출 시 발생하는 OOPS/BUG 메시지를 실시간으로 모니터링합니다. - sysfs 감사:
/sys/class/drm/card*/amdgpu/*경로에 대한 쓰기 이벤트를 auditd 또는 eBPF 기반 로깅으로 기록하고, 비정상적으로 큰 PPTABLE 전송을 탐지합니다. - 프로세스/파일 감시: 해당 sysfs 노드의
chmod권한 변동 및 파일 크기 변화가 발생하면 알림을 생성합니다.
🛡️ 완화 방안
-
즉시 조치
- 취약 sysfs 노드에 대한 쓰기 권한을 최소화하거나 SELinux/AppArmor 정책으로 차단합니다 (
chmod 0 /sys/.../smu_pp_table). - 불필요한 로컬 계정의 권한을 검토하고, 콘솔·TTY 접근을 제한합니다.
- 취약 sysfs 노드에 대한 쓰기 권한을 최소화하거나 SELinux/AppArmor 정책으로 차단합니다 (
-
근본 해결
- upstream에서 제공하는 패치를 적용하여
drm/amdgpu: avoid buffer overflow attach in smu_sys_set_pp_table()수정이 포함된 커널 업데이트를 수행합니다. - 패치 적용이 어려운 경우, AMDGPU 드라이버를 일시적으로 비활성화하거나 안전한 이전 커널 버전으로 롤백합니다.
- upstream에서 제공하는 패치를 적용하여
-
추가 권고
- EPSS 0.00258(실측값)·벡터
AV:L/AC:L/PR:L/UI:N에 기반해 실제 악용 가능성은 낮지만, CVSS 7.8·hard 등급·non‑KEV 특성을 고려하여 이번 주 내(scheduled) 대응을 권장합니다([우선순위 결정]). - 정기적인 커널 보안 업데이트와 sysfs 접근 제어 정책 검토를 통해 유사한 로컬 메모리 손상 취약점에 대비하십시오.
- EPSS 0.00258(실측값)·벡터
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00258 · exploit=hard · in_scope=None