Kestrel
CVE-2025-71185DGX_1· 2026년 7월 10일 PM 08:26

[방어] 분석 — CVE-2025-71185

A device leak vulnerability in the Linux kernel's dma-crossbar for am335x route allocation can lead to system instability, requiring immediate monitoring of low-privileged local users and eventual kernel patching.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00183 · 악용난이도 hard

🔍 공격 기법

  1. 트리거 조건: am335x 경로 할당 과정에서 crossbar 플랫폼 장치를 조회할 때 획득한 참조(reference)를 적절히 해제하지 않아 발생하는 Device Leak 결함입니다.
  2. 공격 단계:
    • 초기 접근: 공격자는 시스템에 이미 로그인한 상태여야 합니다 (PR:L).
    • 실행: 특정 DMA 엔진 관련 드라이버나 인터페이스를 반복적으로 호출하여 커널 내 장치 참조 카운트를 누적시킵니다.
    • 영향: 메모리 및 리소스 누수가 지속되어 시스템 자원이 고갈됩니다.
  3. 공격 표면: Linux Kernel의 dmaengine: ti: dma-crossbar 모듈 및 관련 장치 드라이버 인터페이스.
  4. CVSS 벡터 연결:
    • AV:L: 로컬 접근이 필수적입니다.
    • AC:L: 특별한 조건 없이 취약한 함수를 호출하면 트리거됩니다.
    • PR:L: 낮은 권한의 사용자 계정이 필요합니다.
    • UI:N: 사용자 상호작용이 필요 없습니다.

악용 가능성: 본 취약점의 공격 난이도는 Hard로 판정되며, 이는 AV:LPR:L 벡터가 시사하듯 공격자가 이미 시스템 내부에 저권한 계정으로 접근하여 로컬 쉘을 확보한 상태여야 함을 전제로 합니다. AC:L임에도 불구하고 실제 악용 가능성이 낮은 이유는 EPSS 수치가 0.00183으로 매우 낮고 KEV에 등재되지 않아, 야생(In-the-wild)에서 실제 공격 사례가 확인되지 않은 이론적 취약점에 가깝기 때문입니다. 공격 표면은 Linux 커널의 dmaengineti: dma-crossbar 모듈로 제한되며, 특히 am335x 라우트 할당 과정에서 발생하는 Device Leak(참조 횟수 미감소)이 트리거 조건입니다. 이는 특정 하드웨어 아키텍처(TI AM335x SoC)에 종속적인 커널 드라이버 레벨의 문제이므로, 일반적인 서버 환경보다는 해당 칩셋을 사용하는 임베디드 장비에서만 유효한 공격 표면을 가집니다. 결과적으로 로컬 권한을 가진 공격자가 특정 하드웨어 제어 인터페이스를 통해 리소스 누수를 유발함으로써 시스템 불안정성을 초래할 수 있으나, 원격 실행이나 즉각적인 권한 상승으로 이어지기에는 제약 사항이 매우 많습니다.

💥 영향 분석

  1. 기술적 위험: Device Leak으로 인한 커널 리소스 고갈 및 시스템 불안정성이 발생하며, 최종적으로는 서비스 거부(DoS) 상태인 시스템 크래시나 행(Hang) 현상이 발생할 수 있습니다 (CVSS A:H).
  2. 비즈니스 영향: 해당 하드웨어(am335x 기반 장치)를 사용하는 임베디드 시스템이나 산업용 제어기의 가용성이 중단되어 운영 프로세스에 차질을 줄 수 있습니다.

🔗 관련 취약점·체이닝

  • 추정 체이닝 패턴: 단독으로는 가용성 저하(DoS)만 일으키지만, 리소스 고갈 상태에서 커널의 메모리 관리 로직이 오작동하게 유도하여 다른 메모리 손상 취약점과 결합될 경우 권한 상승(Privilege Escalation)으로 이어질 가능성이 있습니다.

🔎 탐지

  1. 로그 지표:
    • /proc/kmsg 또는 dmesg 내의 DMA 관련 에러 메시지나 메모리 할당 실패 로그.
    • 커널 덤프나 Panic 로그에서 dma-crossbar 관련 함수 호출 스택 확인.
  2. 탐지 규칙:
    • 로직: 특정 로컬 사용자가 짧은 시간 내에 DMA 관련 장치 파일(/dev/ 하위의 관련 노드)에 비정상적으로 많은 횟수의 Open/Close 요청을 보내는지 모니터링.
    • SIEM 의사코드: SELECT user, count(event_id) FROM kernel_audit WHERE event_type='device_access' AND device_name LIKE '%dma%' GROUP BY user HAVING count > [Threshold] WITHIN 1m
  3. 오탐 튜닝: 정상적인 하드웨어 진단 도구나 드라이버 업데이트 프로세스가 유사한 패턴을 보일 수 있으므로, 실행 주체(Binary Path)가 신뢰할 수 있는 관리자 도구인지 확인하여 필터링합니다.

🛡️ 완화 방안

  • 즉시 (긴급 차단):
    • 조치: am335x 관련 DMA 기능을 사용하지 않는 환경이라면, 해당 모듈의 로드를 차단하거나 접근 권한을 root로 제한(chmod 600)하여 일반 사용자의 접근을 막습니다.
    • 난이도/영향/검증: 낮음 / 일부 기능 제약 가능성 / lsmod 및 파일 권한 확인으로 검증.
  • 단기 (완화):
    • 조치: 시스템 리소스 모니터링 임계값을 설정하여 커널 메모리 사용량이 급증할 경우 경고를 발생시키고, 의심되는 프로세스를 강제 종료하는 스크립트를 운용합니다.
    • 난이도/영향/검증: 중간 / 성능 오버헤드 미미 / 모니터링 툴 알람 작동 확인으로 검증.
  • 근본 (해결):
    • 조치: 영향받는 커널 버전(4.4.1 ~ 6.18.7 등)을 최신 수정 버전으로 업데이트합니다. (다중 소스 교차검증 결과 일관성이 확인되었으며, 해당 패치에서 참조 해제 로직이 추가됨).
    • 난이도/영향/검증: 높음 / 커널 재부팅 필요(서비스 중단) / uname -r 및 패치 버전 확인으로 검증.

[분석 근거] 본 리포트는 다중 소스 데이터 교차검증을 통해 일관성이 확인되었으며, 실측 EPSS 값(0.00183, 백분위 0.08078)이 매우 낮고 KEV에 등재되지 않았으며 공격 난이도가 'hard'인 점을 근거로 우선순위를 monitor로 결정하였습니다. 이는 이론적 심각도(CVSS 5.5)보다 실제 악용 가능성이 현저히 낮음을 의미합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00183 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…