[단독분석] 분석 — CVE-2025-21745
A memory leak in the Linux kernel's blk-cgroup subsystem requires monitoring and eventual patching to prevent potential system instability caused by resource exhaustion.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00227 · 악용난이도 hard
🔍 공격 기법
- 원리:
blkcg_fill_root_iostats()함수가@block_class장치들을 순회할 때, 시작 단계인class_dev_iter_init()또는class_dev_iter_next()는 호출하지만 종료 단계인class_dev_iter_exit()를 누락하여 subsystem refcount(참조 횟수)가 해제되지 않고 누적되는 현상입니다. - 경로: 로컬 권한을 가진 사용자가 특정 시스템 호출이나 cgroup 설정을 통해 해당 함수가 반복적으로 실행되도록 유도함으로써 메모리 및 리소스 누수를 촉발할 수 있습니다.
악용 가능성: 본 취약점은 Linux kernel의 blk-cgroup 구성 요소에서 발생하는 subsystem refcount leakage로, 공격 난이도는 Hard 수준으로 평가됩니다. CVSS 벡터 상 AV:L/PR:L 조건에 따라, 공격자는 이미 시스템에 로컬 계정 권한을 획득한 상태여야 하며, 특정한 커널 인터페이스에 접근할 수 있는 전제조건이 필요합니다. 공격 표면은 blkcg_fill_root_iostats() 함수가 호출되는 I/O 통계 관련 엔드포인트 및 class_dev_iter를 통한 디바이스 반복 탐색 과정으로 국한됩니다. EPSS 수치가 0.00227로 매우 낮고 KEV에 등재되지 않은 점은, 이론적인 메모리 누수 심각성과 별개로 실제 야생(In-the-wild)에서 공격 코드가 활발히 유통되거나 악용된 사례가 거의 없음을 시사합니다. 따라서 본 취약점의 악용 가능성은 낮으나, 권한을 가진 내부 사용자가 반복적인 트리거를 통해 커널 자원 고갈 및 시스템 불안정성을 유도할 수 있는 잠재적 리스크를 보유하고 있습니다.
💥 영향 분석
- 기술적 위험: 본 취약점은
AV:L(Local) 및A:H(Availability High) 특성을 가집니다. 공격자가 의도적으로 refcount 누수를 지속시키면 커널 메모리 자원이 고갈되어 시스템 성능 저하 또는 커널 패닉으로 인한 서비스 중단(DoS)이 발생할 수 있습니다. 다만, 권한 상승이나 데이터 유출(C:N/I:N) 가능성은 낮습니다. - 비즈니스 리스크: 영향 제품군이 Linux kernel 5.9부터 6.13.3까지 매우 광범위하여 많은 서버 및 클라우드 인프라가 잠재적 노출 범위에 포함됩니다. 서비스 가용성 저하 시 비즈니스 연속성에 영향을 줄 수 있으나, 실측 데이터 기반의 위험도는 낮습니다.
- 분석 근거: 다중 소스 교차검증을 통해 데이터 일관성이 확인(신뢰도 1.0)되었으며, EPSS 수치가 0.00227(백분위 0.13521)로 매우 낮아 실제 야생에서 악용될 확률은 현재 극히 희박한 상태입니다.
🔗 관련 취약점·체이닝
- 유형: Resource Leak (Memory/Refcount Leak).
- 체이닝 가능성: 단독으로는 가용성 저하에 그치나, 추정: 다른 커널 권한 상승 취약점과 결합하여 시스템 상태를 불안정하게 만든 후 특정 레이스 컨디션을 유도하는 보조 수단으로 활용될 가능성이 있습니다.
🔎 탐지
- 커널 로그:
Slab메모리 누수 관련 경고 또는 cgroup 관련 리소스 부족 로그 모니터링. - 패턴 예시:
blkcg_fill_root_iostats호출 빈도가 비정상적으로 높은 프로세스 및 해당 프로세스의 권한 추적.
🛡️ 완화 방안
- 근본 해결: 영향받는 커널 버전(5.9~6.13.3)을 최신 패치 버전으로 업데이트하여
class_dev_iter_exit()가 정상적으로 호출되도록 수정합니다. - 우선순위 및 조치: 규칙 기반 우선순위 결정 결과 'monitor' 단계입니다. CVSS 5.5, non-KEV, 낮은 EPSS 수치 및 exploit 등급(hard)를 근거로 즉각적인 긴급 패치보다는 정기 업데이트 주기 내 반영을 권고합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00227 · exploit=hard · in_scope=None