[분석가] 분석 — CVE-2025-71112
A memory corruption vulnerability in the Linux kernel's hns3 driver allows local privilege escalation or DoS via unvalidated VLAN IDs, necessitating a kernel update across affected versions.
📋 요약
- 심각도 high · CVSS 7.1 · EPSS 0.00126 · 악용난이도 hard
🔍 공격 기법
- 촉발 경로: VF(Virtual Function)로부터 전달되는 VLAN 설정 mailbox 메시지 내의
VLAN id값이 검증 없이 사용될 때 발생합니다. - 원리: 입력된
VLAN id가 정의된 최대치인VLAN_N_VID보다 크거나 같을 경우, 이를 인덱스로 사용하는vlan_del_fail_bmap배열의 범위를 벗어나는 Out-of-bounds (OOB) memory access가 유발됩니다. - 단계: [Local Access] $\rightarrow$ [Malicious VLAN Configuration via VF] $\rightarrow$ [Memory Corruption] $\rightarrow$ [추정: 커널 패닉 또는 권한 상승].
악용 가능성: 본 취약점은 Linux kernel의 hns3 네트워크 드라이버에서 VLAN ID 검증 누락으로 발생하는 Out-of-bounds memory access 취약점입니다. 공격 벡터가 AV:L 및 PR:L로 정의된 바와 같이, 공격자는 대상 시스템에 대한 로컬 접근 권한을 보유하고 Virtual Function(VF)을 통해 Mailbox 설정을 전송할 수 있는 특권 수준의 환경을 전제로 합니다. 구체적인 공격 표면은 VF에서 드라이버로 전달되는 VLAN 설정 메일박스 파라미터이며, VLAN_N_VID 범위를 초과하는 조작된 VLAN ID를 트리거로 사용하여 메모리 오염을 유도합니다. 다만, EPSS 수치가 0.00126으로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서의 실제 악용 사례가 미관측되었음을 시사합니다. 따라서 이론적인 심각도와는 별개로, 로컬 권한 획득이라는 전제 조건과 특정 하드웨어 드라이버 의존성으로 인해 실제 공격 난이도는 높으며 악용 가능성은 제한적인 것으로 분석됩니다.
💥 영향 분석
- 영향 제품 및 규모: Linux Kernel 5.3.1부터 6.18.3까지 매우 광범위한 버전(총 8개 이상의 범위)에 걸쳐 영향을 미칩니다. 공급망 특성상 다수의 배포판과 가상화 환경에 노출되었을 가능성이 큽니다.
- 기술적 위험: Memory-Corruption 유형으로, OOB 접근을 통해 커널 메모리 영역을 오염시킬 수 있습니다. 이는 시스템의 즉각적인 중단(DoS) 또는 추정: 임의 코드 실행을 통한 권한 상승(LPE)으로 이어질 수 있습니다.
- 비즈니스 리스크:
- 가용성: 커널 패닉으로 인한 서버 다운타임 발생 시 서비스 연속성 저해.
- 신뢰성: 가상화 환경 내 VF를 통한 공격이 가능하므로, 멀티테넌시 환경에서 테넌트 간 격리 무력화 위험 존재.
🔗 관련 취약점·체이닝
- 유형:
Memory-Corruption(CWE-787: Out-of-bounds Write 추정). - 체이닝 가능성: 로컬 접근 권한(
AV:L,PR:L)이 필요하므로, 초기 침투를 위한 다른 취약점과 체이닝되어 최종적으로 루트 권한을 획득하는 경로로 활용될 수 있습니다.
🔎 탐지
- 분석 지표: hns3 드라이버와 관련된 커널 로그에서
VLAN_N_VID범위를 초과하는 비정상적인 VLAN ID 설정 시도나, 해당 모듈 관련Segmentation Fault또는Kernel Panic덤프 확인. - 패턴 예시: VF mailbox 통신 패킷 중 VLAN configuration 필드에
VLAN_N_VID이상의 값이 포함되어 있는지 검사하는 정적/동적 분석.
🛡️ 완화 방안
- 근본 해결: 영향 범위에 포함된 Linux Kernel 버전을 최신 보안 패치가 적용된 버전으로 업데이트하여
VLAN id검증 로직을 적용하십시오. - 즉시 조치:
- 불필요한 VF(Virtual Function) 할당 및 사용 제한.
- 신뢰할 수 없는 사용자/프로세스의 네트워크 설정 변경 권한 제한.
- 우선순위 근거: CVSS 7.1의 High 등급이나, 다중 소스 교차검증 결과 데이터 일관성이 확인되었으며 EPSS 실측값(0.00126)과 exploit 등급(hard), KEV 미등재 상태를 종합하여 '이번 주 내(scheduled)' 대응하는 규칙 기반 우선순위가 결정되었습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.1 · non-KEV · EPSS=0.00126 · exploit=hard · in_scope=None