[단독분석] 분석 — CVE-2025-71189
CVE-2025-71189 is a local DMA‑engine reference‑leak bug in Linux kernels that can cause high‑impact availability loss, and administrators should promptly apply the upstream kernel patch.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00183 · 악용난이도 hard
🔍 공격 기법
- 로컬 프로세스가
dwDMA 엔진(dmamux)을 이용해 라우트 할당에 실패하면, DMA 마스터 OF 노드에 대한 참조를 해제하지 않아 메모리 레퍼런스 누수가 발생합니다. - 누적된 레퍼런스로 커널 메모리가 고갈되어 OOM·패닉이 일어나 시스템 가용성이 중단됩니다.
- 공격 전제: 로컬 권한(Low privilege)만 필요하며, 사용자 상호작용 없이 자동으로 실행될 수 있습니다 (CVSS 벡터
AV:L/AC:L/PR:L/UI:N).
악용 가능성: CVSS 벡터 AV:L/AC:L/PR:L/UI:N은 로컬 공격자가 낮은 권한으로 사용자 개입 없이도 취약 코드를 실행할 수 있음을 의미하므로, 이미 시스템에 로컬 코드 실행 권한이 있는 경우 난이도는 비교적 낮습니다. 그러나 이 취약점은 Linux 커널의 dmaengine dw dmamux 드라이버 내부에서 OF(Node) 레퍼런스를 잘못 관리하는 부분에 국한되며, 실제 공격을 위해서는 해당 드라이버가 로드된 커널 버전과 DMA 컨트롤러가 활성화된 환경이 필요합니다. EPSS 값 0.00183은 현재까지 관측된 악용 사례가 매우 적다는 실증적 근거이며, KEV에 등재되지 않은 점은 대규모 혹은 자동화된 공격이 아직 보고되지 않았음을 시사합니다. 공격 표면은 OF(Node)와 연관된 sysfs 또는 device‑tree 인터페이스를 통해 노출되는 DMA 경로 할당 로직으로 제한되며, 이는 해당 하드웨어가 존재하고 드라이버가 활성화된 시스템에만 적용됩니다. 실제 악용을 위해서는 라우트 할당 실패 상황을 인위적으로 유발하면서 동시에 마스터 OF Node에 대한 레퍼런스를 유지하도록 조작해야 하는데, 이는 특정 DMA 요청을 조합하거나 하드웨어 구성을 변조하는 복잡한 전제가 필요합니다. 따라서 로컬 권한을 이미 확보한 공격자
💥 영향 분석
- 기술적 위험
- 가용성(A) = 높음: 레퍼런스 누수 → 메모리 고갈 → 커널 패닉·재부팅, 서비스 중단.
- 기밀성(C)·무결성(I) = 없음 (벡터
C:N/I:N).
- 비즈니스 리스크
- 다운타임으로 인한 SLA 위반 및 고객 신뢰도 하락.
- 핵심 인프라(예: 통신, 클라우드 서비스)에 적용된 경우 규제·컴플라이언스 위험이 증대될 수 있음.
- 영향 제품·노출 규모
- 다수의 Linux 커널 버전에 영향을 미침:
5.19.1‑6.1.162,6.2‑6.6.122,6.7‑6.12.67,6.13‑6.18.7및 이후 릴리즈 전반. - 교차검증 결과(다중 소스 일관성 확인) → 신뢰도 1.0, 따라서 영향 범위가 광범위함을 확정합니다.
- 다수의 Linux 커널 버전에 영향을 미침:
🔗 관련 취약점·체이닝
- 동일한 DMA‑engine/OF‑node 처리 로직에서 발생하는 메모리 레퍼런스 누수 패턴은 과거
CVE‑2024‑xxxxx(가상의 예시)와 유사하며, 이러한 결함을 이용해 시스템 다운 후 권한 상승 취약점과 연계될 가능성이 있습니다. - 현재 확인된 체이닝 사례는 없으며, 추가적인 권한 상승 모듈이 존재할 경우 위험도가 상승할 수 있음을 추정합니다.
🔎 탐지
- 커널 로그(
dmesg)에dmaengine: dmamux: OF node leak혹은 비정상적인of_node_get/of_node_put불균형 메시지가 기록되는지 모니터링. - 메모리 사용량 급증 및 OOM 이벤트가 발생하면 해당 서브시스템(
dmaengine)을 중심으로 조사. - Auditd 또는 eBPF 기반 트레이스에서 라우트 할당 실패 후
of_node_put호출 누락 패턴을 탐지할 수 있습니다.
🛡️ 완화 방안
- 즉시 조치: 영향을 받는 커널 버전을 사용 중인 시스템에 대해 최신 보안 업데이트(업스트림 패치)를 적용합니다.
- 패치가 불가능한 경우:
dwDMA 엔진(dmamux) 모듈을 로드하지 않거나, 해당 드라이버를 비활성화하여 공격 표면을 제거합니다. - 장기 방어: 커널 빌드 시 레퍼런스 카운트 검증 옵션(
CONFIG_DEBUG_OBJECTS_DMAENGINE=y)을 활성화하고, SELinux/AppArmor 정책으로 로컬 프로세스의 DMA 엔진 접근을 제한합니다. - 모니터링: EPSS 0.00183(실측 악용 예측)과 낮은 취약점 등급(
hard)에도 불구하고, 우선순위 결정 논리(CVSS 5.5 + non‑KEV + low EPSS)에서 monitor로 설정되었으므로 지속적인 로그·성능 모니터링을 권고합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00183 · exploit=hard · in_scope=None