[공격] 분석 — CVE-2025-71190
Address a device leak in the Linux kernel's bcm-sba-raid driver by updating to a patched version or monitoring for abnormal kernel memory usage.
📋 요약
- 심각도 미상 · CVSS 미상 · EPSS 0.00183 · 악용난이도 hard
🔍 공격 기법
(1) 트리거 조건: bcm-sba-raid 드라이버의 probe 함수 실행 중 에러가 발생하여 실패하거나, 드라이버가 unbind될 때 mailbox 장치에 대한 reference count를 적절히 감소(drop)시키지 않아 발생하는 Device Leak 결함임.
(2) 공격 단계:
- 정찰: 대상 시스템이 Broadcom SBA RAID 컨트롤러 및 해당 드라이버를 사용하는 Linux 커널 버전(4.13 또는 특정 commit 범위)인지 확인.
- 초기 접근: 커널 드라이버의
probe과정을 강제로 유도하거나, 장치를 반복적으로bind/unbind할 수 있는 권한(Root 또는 특수 권한) 확보 필요. - 실행 및 영향: 의도적인 probe 실패를 반복적으로 유발하여 커널 메모리 내에 해제되지 않은 device 객체를 누적시킴 $\rightarrow$ 커널 메모리 고갈(Memory Exhaustion).
(3) 공격 표면:
- 노출 지점: Linux Kernel
dmaengine서브시스템의bcm-sba-raid드라이버. - 관련 함수:
probe(),unbind()및 mailbox device lookup 로직.
(4) 실전 공격 조건 (추정 CVSS 벡터 연결):
- AV: Local (드라이버 제어 및 장치 바인딩은 로컬 권한 필요).
- AC: High (특정 하드웨어 존재 및 커널 내부 상태 조작 필요).
- PR: High (Root/CAP_SYS_ADMIN 권한 전제).
- UI: None.
악용 가능성: 본 취약점은 Linux kernel의 dmaengine 드라이버 내 bcm-sba-raid 모듈에서 발생하는 Device Leak 결함으로, 공격 난이도는 Hard 수준입니다. 공격 표면은 커널 내부의 probe 함수 및 드라이버 unbind 과정에 국한되어 있어, 네트워크를 통한 원격 공격(AV:N)이 불가능하며 로컬 권한을 가진 사용자가 특정 하드웨어 장치를 제어하거나 드라이버 로드/언로드 상태를 조작할 수 있는 환경(AV:L/PR:H)이 전제되어야 합니다. EPSS 값(0.00183)과 KEV 미등재 사실은 이 취약점이 일반적인 외부 공격자에게 매력적인 타겟이 아니며, 실제 야생에서 무기화된 사례가 극히 드물다는 점을 시사합니다. 트리거 조건은 장치 탐색(probe) 실패 시 또는 드라이버 해제 시 Mailbox device의 Reference count가 적절히 감소하지 않는 지점에 있으며, 이는 메모리 누수로 이어집니다. 결과적으로 단일 취약점만으로는 즉각적인 RCE나 권한 상승이 어렵고, 시스템 자원을 고갈시키는 DoS 유발이나 다른 커널 메모리 오염 취약점과 체이닝하여 Use-After-Free(UAF) 상태를 유도하는 보조 수단으로 악용될 가능성이 큽니다.
💥 영향 분석
(1) 기술적 위험:
- 서비스 중단(DoS): 커널 메모리 누수로 인해 시스템 리소스가 고갈되면 커널 패닉(Kernel Panic) 또는 OOM(Out of Memory) Killer에 의한 주요 프로세스 종료로 시스템 가용성이 상실됨.
(2) 비즈니스 영향:
- 인프라 가용성 저하: RAID 컨트롤러를 사용하는 스토리지 서버의 다운타임 발생 시 데이터 입출력 중단으로 인한 서비스 장애 유발.
🔗 관련 취약점·체이닝
- 체이닝 경로 (추정): 단일 결함으로는 단순 DoS에 그치지만,
Memory Leak$\rightarrow$Slab Out-of-Bounds또는Use-After-Free와 같은 메모리 오염 취약점으로 이어지는 전제 조건(Heap Spraying 등)으로 활용될 가능성이 있음. - 유형 수준: Resource Management Error (CWE-772) $\rightarrow$ 추정: Kernel Memory Corruption 체이닝.
🔎 탐지
(1) 로그 지표: dmesg 또는 /var/log/kern.log에서 bcm-sba-raid 관련 probe failure 메시지가 반복적으로 발생하는지 확인.
(2) 탐지 규칙 예시:
- 로직:
Slab메모리 사용량 중 특정 device 객체 할당량이 비정상적으로 증가하는 패턴 감시. - 의사코드:
IF (kernel_slab_objects('bcm-sba-raid_device') > THRESHOLD) AND (dmesg_contains("probe failed")) THEN ALERT
(3) 오탐 시나리오 및 튜닝: 하드웨어 결함으로 인한 실제 probe 실패가 빈번할 수 있음. 단순 1회 발생이 아닌, 단시간 내 수백 회 이상의 반복적 bind/unbind 패턴과 메모리 증가량을 결합하여 탐지해야 함.
🛡️ 완화 방안
- 즉시(긴급 차단): 해당 RAID 컨트롤러를 사용하지 않는 환경이라면 드라이버 모듈을 블랙리스트에 추가하여 로드 차단 (
modprobe -r bcm-sba-raid). (난이도: 하 / 영향: 해당 장치 사용 불가) - 단기(완화): 시스템 모니터링 도구를 통해 커널 메모리(
slabtop)의 비정상적 증가를 감시하고, 임계치 도달 시 재부팅 스케줄링. (난이도: 중 / 영향: 가용성 일시 저하) - 근본(해결): 패치된 Linux 커널 버전으로 업데이트. (
bcm-sba-raid드라이버의 reference drop 로직이 수정된 commit 적용 버전). (난이도: 상 / 영향: 커널 업데이트에 따른 재부팅 및 호환성 테스트 필요)
[파이프라인 근거] 본 분석은 다중 소스에서 일관성이 확인되었으며, 실측 EPSS 0.00183(백분위 0.08079) 수치를 통해 실제 악용 가능성이 매우 낮음을 확인했습니다. 이에 따라 KEV 미등재 및 Exploit 난이도 'Hard'를 근거로 우선순위를 monitor로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=미상 · non-KEV · EPSS=0.00183 · exploit=hard · in_scope=None