[분석가] 분석 — CVE-2025-22083
A Use-After-Free vulnerability in the Linux kernel's vhost-scsi component allows local users to cause system crashes or potential privilege escalation; immediate patching of the kernel is recommended.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00196 · 악용난이도 hard
🔍 공격 기법
- 트리거 조건:
vhost_scsi_clear_endpoint호출 없이vhost_scsi_set_endpoint를 다중 호출할 때 발생합니다. 특히 두 번째 이후의 호출에서 TPG(Target Portal Group)를 찾지 못해match=false가 되면, 이전 호출에서 할당된vs_tpg포인터는 유지된 채 메모리만 해제(kfree)되어 Use-After-Free(UAF) 상태가 됩니다. - 공격 단계:
- 초기 접근: 로컬 사용자 권한으로 시스템에 접근 (PR:L).
- 트리거 실행:
vhost_scsi_set_endpoint를 반복 호출하여 커널 메모리 내의vs_tpg구조체를 해제시키고 댕글링 포인터(Dangling Pointer)를 생성합니다. - 영향 발현: SCSI 요청을 전송하여
vhost_scsi_handle_vq$\rightarrow$vhost_scsi_get_req$\rightarrow$vhost_vq_get_backend경로를 통해 해제된 메모리 영역에 접근합니다. - 결과: 커널 패닉으로 인한 시스템 중단(DoS) 또는 추정: 메모리 레이아웃 조작을 통한 권한 상승(Privilege Escalation).
- 공격 표면: Linux kernel의
vhost-scsi컴포넌트 및 관련 인터페이스. - CVSS 벡터 분석:
- AV:L: 로컬 접근이 필요하므로 네트워크를 통한 직접 공격은 불가능합니다.
- AC:L / PR:L: 낮은 권한의 사용자라도 복잡한 설정 없이 트리거가 가능함을 의미합니다.
악용 가능성: 본 취약점은 Linux kernel의 vhost-scsi 모듈 내 vhost_scsi_set_endpoint 함수에서 발생하는 Use-After-Free(UAF) 결함으로, 공격 난이도는 Hard로 평가됩니다. CVSS 벡터상 AV:L/PR:L에 따라 공격자는 대상 시스템에 이미 로컬 계정 권한을 보유해야 하며, 가상화 환경의 하이퍼바이저와 게스트 간 통신 인터페이스에 접근할 수 있는 전제조건이 필요합니다. 공격 표면은 vhost-scsi 엔드포인트 설정 프로세스이며, vhost_scsi_clear_endpoint 호출 없이 vhost_scsi_set_endpoint를 반복적으로 호출하여 메모리 해제 후 참조를 유도하는 트리거 조건이 성립해야 합니다. EPSS 수치는 0.00196으로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않아 야생에서의 실제 악용 사례는 미관측된 상태입니다. 따라서 이론적인 심각도와 별개로, 로컬 권한 획득이라는 높은 진입 장벽과 특수한 가상화 설정 환경이 요구되므로 실제 악용 가능성은 낮을 것으로 분석됩니다.
💥 영향 분석
- 기술적 위험:
- 시스템 가용성 상실: UAF로 인한 커널 패닉 및 시스템 크래시(DoS).
- 무결성 및 기밀성 침해: 해제된 메모리 영역이 공격자에 의해 재할당될 경우, 임의 코드 실행을 통한 커널 권한 획득 가능성이 존재합니다.
- 시스템 행(Hang): LIO/target layer TPG 제거 시 발생하는 데드락으로 인한 서비스 중단.
- 비즈니스 영향: 가상화 환경에서 SCSI 스토리지를 사용하는 호스트의 경우, 단일 로컬 사용자의 공격으로 전체 하이퍼바이저 또는 커널이 다운되어 다수의 VM 서비스가 동시에 중단되는 대규모 가용성 리스크가 있습니다.
🔗 관련 취약점·체이닝
- 유형: Memory-Corruption (CWE-416: Use-After-Free).
- 추정 체이닝 패턴: 로컬 권한의 사용자가 [정보 유출(KASLR 우회) $\rightarrow$ 본 CVE를 통한 UAF 트리거 $\rightarrow$ 커널 객체 조작 $\rightarrow$ Root 권한 획득] 순으로 체이닝하여 권한 상승을 시도할 수 있을 것으로 추정됩니다.
🔎 탐지
- 로그 지표:
dmesg또는/var/log/kern.log내의 커널 패닉 로그, 특히vhost_scsi관련 함수 호출 스택에서 발생하는General Protection Fault또는Kernel Oops. - 탐지 규칙 예시:
- 로직: 동일한 프로세스가 짧은 시간 내에
vhost-scsi관련 시스템 콜이나 인터페이스를 비정상적으로 반복 호출하는 패턴 감시. - SIEM 쿼리(의사코드):
SELECT host, process FROM kernel_logs WHERE event_id = 'KERNEL_OOPS' AND stack_trace CONTAINS ('vhost_scsi_handle_vq' OR 'vhost_scsi_set_endpoint')
- 로직: 동일한 프로세스가 짧은 시간 내에
- 오탐 시나리오 및 튜닝: 정상적인 가상화 스토리지 재구성 작업 중 발생할 수 있습니다. 특정 관리자 계정이나 신뢰된 프로세스에서 발생하는 이벤트는 화이트리스트 처리하여 오탐을 줄입니다.
🛡️ 완화 방안
- 즉시(긴급 차단):
- 불필요한 경우
vhost-scsi관련 커널 모듈 로드를 제한하거나, 일반 사용자의 가상 장치 접근 권한을 엄격히 제한하는 ACL 적용. (난이도: 저 / 영향: 일부 기능 제약)
- 불필요한 경우
- 단기(완화):
- 시스템 모니터링 도구를 통해
vhost_scsi관련 커널 크래시 발생 여부를 실시간 감시하고, 이상 징후 발견 시 즉시 해당 프로세스를 격리. (난이도: 중 / 영향: 가용성 유지)
- 시스템 모니터링 도구를 통해
- 근본(해결):
- 영향 제품 버전(3.9.1 - 6.14.2 등)에 해당하는 최신 보안 패치 적용 및 커널 업그레이드.
- 검증: 업데이트 후
uname -r로 버전 확인 및 vhost-scsi 설정 변경 테스트를 통해 안정성 검증. (난이도: 중 / 영향: 재부팅 필요로 인한 일시적 서비스 중단)
[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS(0.00196) 수치를 바탕으로 실제 야생 악용 가능성은 낮으나 CVSS 7.8의 잠재적 위험도를 고려하여 'scheduled' 우선순위로 결정되었습니다. KEV 미등재 및 exploit 등급 'hard' 판단에 따라 즉시 대응보다는 계획된 패치 주기 내 해결을 권고합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00196 · exploit=hard · in_scope=None