[공격] 분석 — CVE-2025-71113
A kernel memory initialization flaw in
af_algleads to unpredictable DoS via uninitialized garbage values, requiring a kernel update across wide version ranges.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00123 · 악용난이도 hard
🔍 공격 기법
- 공격 표면 및 트리거: Linux Kernel의 Crypto API(
af_alg)가 노출 엔드포인트임. 사용자가sock_kmalloc()을 통해 할당된 컨텍스트 구조체를 사용하는 요청을 보낼 때, 메모리가 zero-initialize 되지 않은 상태로 유지됨. 특히af_alg_ctx내inflight변수가 쓰레기 값(garbage value)을 가진 채로af_alg_alloc_areq()함수에서 체크될 때 트리거됨. - 공격 체인:
- 초기 접근: 공격자는 이미 시스템에 로그인하여 일반 사용자 권한(
PR:L)을 확보한 상태여야 함(AV:L). - 정찰 및 실행:
af_alg인터페이스를 통해 암호화 요청을 생성. - 결함 트리거: 커널이 할당한 메모리의
inflight변수 위치에 우연히 non-zero 값이 들어있을 경우, 커널은 이를 '이미 처리 중인 요청'으로 오판함. - 영향 발생:
af_alg_alloc_areq()가-EBUSY에러를 반환하며 요청이 거부됨 $\rightarrow$ 예측 불가능한 서비스 거부(DoS) 발생.
- 초기 접근: 공격자는 이미 시스템에 로그인하여 일반 사용자 권한(
- 공격 조건 분석 (CVSS 벡터 연결):
AV:L / PR:L: 로컬 사용자의 권한이 필수적이며, 네트워크를 통한 원격 트리거는 불가함.AC:L: 특별한 우회 기법 없이 API 호출만으로 발생하나, 쓰레기 값의 상태에 따라 결과가 달라지는 확률적 특성을 가짐.UI:N: 사용자 상호작용 불필요.
악용 가능성: 본 취약점은 AV:L/PR:L 벡터가 가리키듯, 공격자가 이미 시스템에 최소한의 권한을 가진 계정으로 접속해 있는 상태에서만 트리거 가능한 Local Privilege Escalation(LPE) 경로를 가집니다. 공격 표면은 Linux 커널의 af_alg 인터페이스로, 사용자가 sock_kmalloc()을 통해 할당된 메모리 영역 중 초기화되지 않은 inflight 변수 등의 잔류 데이터를 조작하는 것이 핵심입니다. 이론적으로는 Uninitialized Stack/Heap Memory Leak 또는 Type Confusion으로 이어질 수 있으나, EPSS 0.00123 및 KEV 미등재 상태는 실제 야생(In-the-wild)에서 이를 성공적으로 무기화한 사례가 극히 드물음을 시사합니다. 특히 커널 메모리의 불확정적인 값에 의존해야 하므로, 단순한 크래시를 넘어 정교한 권한 상승으로 연결하기 위한 Heap Spraying 등 추가적인 체이닝 기법이 필수적입니다. 따라서 공격 난이도는 매우 높으며(Hard), 단순 노출보다는 내부 침투 후 권한 상승을 노리는 고도화된 타겟 공격 시나리오에서만 제한적으로 악용 가능성이 존재합니다.
💥 영향 분석
- 서비스 가용성 저해: 특정 암호화 요청이 무작위로
-EBUSY에러와 함께 실패함. - 시스템 불안정성: 커널 레벨의 예측 불가능한 동작으로 인해 해당 API를 사용하는 애플리케이션의 오작동 유발.
🔗 관련 취약점·체이닝
- 정보 노출 체이닝 (추정):
sock_kmalloc으로 할당된 메모리가 초기화되지 않았다는 점은, 이전 프로세스가 사용했던 민감한 커널 데이터(포인터, 키 값 등)가 현재 컨텍스트에 남아있을 가능성을 시사함. 이를 읽어낼 수 있는 다른 취약점과 체이닝될 경우 Kernel Information Leak으로 이어질 수 있음. - 권한 상승 경로 (추정): 단순 DoS를 넘어, 초기화되지 않은 포인터(uninitialized pointer)가 제어 흐름에 영향을 주는 로직과 결합된다면 Arbitrary Kernel Memory Write/Read를 통한 권한 상승(LPE)으로 확장될 가능성이 있음. 다만 본 CVE 단독으로는 가용성 저해에 그침.
🔎 탐지
- 시스템 로그: 커널 로그(
dmesg) 또는 애플리케이션 로그에서af_alg관련 요청 시 비정상적인-EBUSY에러가 빈번하게 발생하는 패턴 감시. - 함수 추적:
kprobe등을 통해af_alg_alloc_areq함수가 반환하는 리턴 값의 통계적 이상치 탐지.
🛡️ 완화 방안
- 근본 해결: 영향 받는 Linux Kernel 버전(2.6.38.1 ~ 6.18.3 범위 내 해당 버전)을 최신 보안 패치가 적용된 버전으로 업데이트. (
sock_kmalloc할당 후 zero-initialization 로직 추가 확인) - 즉시 조치: 불필요한 경우 일반 사용자의
AF_ALG소켓 생성 권한 제한 검토.
[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS(0.00123) 및 백분위(0.02411) 수치를 근거로 실제 악용 가능성이 매우 낮음(hard)을 확인했습니다. 이에 따라 CVSS 5.5의 이론적 심각도보다 실무적 위험도를 낮게 평가하여 우선순위를 monitor로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00123 · exploit=hard · in_scope=None