[분석가] 분석 — CVE-2025-71113
CVE-2025-71113 is a local kernel flaw in the af_alg crypto subsystem where memory allocated via sock_kmalloc is not zero‑initialized, potentially causing sporadic -EBUSY failures and, under speculative conditions, enabling denial‑of‑service or privilege escalation; immediate mitigation is to apply the upstream patch or temporarily block AF_ALG socket usage.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00123 · 악용난이도 hard
🔍 공격 기법
- 커널 내부
crypto/af_alg.c에서sock_kmalloc()로 할당된 컨텍스트 구조체가 초기화되지 않아inflight필드에 쓰레기 값이 남음. - 해당 값이
true로 해석되면af_alg_alloc_areq()가 무작위로-EBUSY를 반환, 정상적인 AIO 요청을 차단함 → 서비스 거부(DoS) 발생. - 추정: 공격자는 동일 메모리 영역에 의도적으로 데이터를 스프레이하여 힙 레이아웃을 조작하고, 이후 커널 포인터 오버플로우를 유발해 로컬 권한 상승(LPE)을 시도할 가능성이 있음(현재 실증된 증거는 없음).
악용 가능성: 이 취약점은 AV:L(로컬) 특성으로 인해 공격자는 먼저 해당 시스템에 물리적 접근하거나 루트 권한을 얻어야 합니다. AC:L(낮은 난이도) 와 PR:L(저권한) 조합은, 일단 로컬 계정이라도 충분히 낮은 단계의 권한으로 메모리를 할당하고 초기화되지 않은 구조체를 조작할 수 있음을 의미합니다. UI:N(사용자 입력 불필요) 이므로 공격자는 별도의 사용자 상호작용 없이 코드를 실행할 수 있으며, 이는 자동화된 악성 스크립트에 적합한 환경을 제공합니다. EPSS 값이 0.00123 로 매우 낮고 KEV(공개적으로 악용된 취약점) 목록에 등재되지 않은 점은 현재까지 실제 공격 사례가 거의 없으며, 위협이 이론적인 수준에 머물러 있음을 나타냅니다. 그러나 노출되는 공격 표면은 Linux 커널의 crypto: af_alg 구현과 해당 사용자‑공간 인터페이스(algif_kpp.c, algif_akcipher.c)이며, 특히 sock_kmalloc() 로 할당된 컨텍스트 구조체가 초기화되지 않은 경우에 한정됩니다. 따라서 로컬 권한을 가진 악성 프로세스가 해당 모듈을 호출하거나 AIO 요청을 생성할 때 메모리 내용이 노출·조작될 가능성이 존재합니다. 결과적으로, 공격 난이도는 낮지만 성공 조건이 로컬 접근 및 최소 권한에 의존하므로 실제 위험도는 EPSS와 KEV 미등재 상황을 고려하면 제한적이라고 평가됩니다.
💥 영향 분석
-
기술적 위험
-EBUSY반환으로 인해 AF_ALG 기반 암호화 작업이 비정상 종료되어, 해당 서비스를 이용하는 애플리케이션이 오류를 겪을 수 있음.- CVSS 벡터(
AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)에 따라 가용성 손상이 주요 영향이며, 데이터 유출·무결성 훼손은 보고되지 않음. - 추정: 힙 스프레이와 결합된 LPE 체인이 성공하면 커널 권한을 획득할 수 있으나, 현재까지 실증 사례는 확인되지 않음.
-
비즈니스 리스크
- 서비스 중단으로 인한 가용성 손실이 발생하면 SLA 위반 및 고객 신뢰도 저하 위험이 존재함.
- 다수의 Linux 커널 버전(2.6.38.1‑5.10.248, 5.11‑5.15.198, 5.16‑6.1.160, 6.2‑6.6.120, 6.7‑6.12.64, 6.13‑6.18.3 및 최신 커널)에서 영향을 받으므로, 광범위한 인프라가 노출될 가능성이 높음(품질 신호).
🔗 관련 취약점·체이닝
- 동일한
sock_kmalloc()초기화 부재와 연관된 과거 커널 메모리 초기화 버그(CVE‑2024‑xxxx 등)와 유사한 패턴을 보임. - LPE를 위한 힙 스프레이 기법은 다른 로컬 권한 상승 취약점과 체이닝될 수 있음(예:
CVE‑2023‑XXXX의 커널 힙 오버플로우).
🔎 탐지
- 커널 로그(
dmesg/journalctl)에서af_alg_alloc_areq()가 반환하는-EBUSY메시지를 모니터링. - 감사 시스템(Audit)으로
socket(AF_ALG, …)호출을 기록하고, 비정상적인 호출 빈도나 실패율 상승을 탐지. - 메모리 할당 트레이스(
kmemleak,slabinfo)에서 비정규 패턴의 대량 할당/해제 이벤트를 감시.
🛡️ 완화 방안
- 즉시 조치: 공급업체가 제공한 커널 패치를 즉시 적용(패치 레벨 확인 후 배포).
- 임시 차단:
sysctl또는 LSM/Seccomp 정책을 사용해socket(AF_ALG, …)시스템 콜을 제한하거나 비활성화. - 모니터링 강화: 위 탐지 지표를 SIEM에 연동하여 실시간 알림 설정 및 로그 보관 기간 확대.
- 장기 대책: 커널 빌드 시
CONFIG_CRYPTO_USER_API옵션을 검토하고, 불필요한 AF_ALG 사용을 애플리케이션 레벨에서 제거.
다중 소스에서 일관성이 확인됐으며([교차검증] 보수적 높은 값을 채택하지 않음), EPSS 0.00123(낮은 실측 악용 가능성)과 규칙 기반 우선순위 결정에 따라 현재는 “monitor” 수준으로 분류됩니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00123 · exploit=hard · in_scope=None