[분석가] 분석 — CVE-2025-71095
CVE-2025-71095 is a critical kernel‑level flaw in the stmmac driver that can cause immediate system crashes via crafted zero‑copy XDP_TX packets, and it should be patched without delay.
📋 요약
- 심각도 critical · CVSS 9.1 · EPSS 0.00239 · 악용난이도 moderate
🔍 공격 기법
stmmac NIC 드라이버가 XDP_TX 동작 시 zero‑copy XSK 풀에서 생성된 xdp_frame의 메모리 타입을 검증하지 않아, 잘못된 메모리 영역에 접근하게 됩니다. 공격자는 특수히 조작한 XDP 패킷을 NIC에 전송함으로써 커널 페이지 폴트를 유발하고, 결과적으로 Oops 및 kernel panic을 발생시켜 서비스 중단(DoS)을 초래합니다.
악용 가능성: 이 취약점은 네트워크를 통한 원격 공격(AV:N)이 가능하지만, 공격 복잡도는 낮게 평가됩니다(AC:L). 공격자는 권한 없는 상태(PR:N)에서 사용자 개입 없이(UI:N) 바로 악용할 수 있으나, 실제로 악용하려면 XDP TX 동작을 지원하는 stmmac NIC와 해당 커널 버전이 필요합니다. 따라서 트리거 조건은 특정 하드웨어·커널 조합에 한정되며, 노출되는 엔드포인트는 XDP 프로그램이 로드된 네트워크 인터페이스입니다. EPSS가 0.00239로 매우 낮아 현재 관측된 실제 악용 사례는 거의 없으며, KEV 리스트에도 포함되지 않아 이론적 심각도와 별개로 실전 위협은 제한적이라고 판단됩니다. 이러한 점을 종합하면 공격 난이도는 ‘moderate’ 수준이며, 성공적인 악용을 위해서는 사전에 환경 확인과 정밀한 패킷 설계가 필요합니다. 따라서 방어자는 해당 커널·드라이버 업데이트를 우선 적용하고, XDP TX 기능 사용 여부를 검토하는 것이 현실적인 대응이 됩니다.
💥 영향 분석
- 기술적 위험:
- 메모리 타입 불일치로 인한 커널 패닉 → 시스템 전원 차단 또는 재부팅 필요 (가용성 전면 마비).
- 추정: 동일 경로를 이용해 임의 주소 쓰기가 가능할 경우 로컬 권한 상승(LPE)으로 확대될 수 있으나, 현재 공개된 증거는 없음.
- 비즈니스 영향:
- 가용성 손실 → 서비스 중단 SLA 위반 및 운영 비용 증가.
- 규제·컴플라이언스 측면에서는 장애 복구 지연이 연속성 요구사항에 부합하지 않을 수 있음.
- 노출 규모: Linux kernel 5.13.1‑6.1.160, 6.2‑6.6.120, 6.7‑6.12.64, 6.13‑6.18.4 및 이후 버전 전반에 영향을 미치며, stmmac NIC를 탑재한 서버가 대상이 됩니다(다중 제품·버전 포함).
🔗 관련 취약점·체이닝
- 동일 XDP 프레임 변환 로직에서 메모리 타입 검증 부재와 유사한 버그는 과거
CVE‑2023‑xxxx등에서 보고된 바 있어, 공격자는 여러 XDP 기반 기능을 연계해 추가적인 DoS 혹은 권한 상승 시도를 할 수 있습니다(구체적 CVE 번호는 확인되지 않음).
🔎 탐지
- 커널 로그에 다음과 유사한 Oops/ panic 메시지가 기록될 경우 경보:
Unable to handle kernel paging request at virtual address fffeffff80000000- Call trace에
stmmac_xdp_xmit_xdpf,__dma_sync_single_for_device,dcache_clean_poc등이 포함.
- XDP 패킷 전송 시 NIC 드라이버가 반환하는 오류 코드(
-EFAULT등)와 연계된 시스템 콜 트레이스를 모니터링합니다.
🛡️ 완화 방안
- 즉시 적용: 배포된 커널 패치를 신속히 적용하고, 적용 후 시스템을 재부팅하여 새로운 커널 이미지가 로드되도록 합니다.
- 임시 회피: XDP TX zero‑copy 기능(예:
xdp_tx옵션) 사용을 중단하거나, stmmac 드라이버를 최신 안정 버전으로 교체합니다. - 로그 모니터링: 위 탐지 지표를 포함한 실시간 커널 로그 수집·분석 파이프라인을 구축하고, 이상 징후 발생 시 자동 알림을 설정합니다.
- 취약점 관리: 영향받는 모든 서버에 대해 kernel‑version inventory를 정기 검토하고, 향후 유사 버그가 발견될 경우 빠른 패치 적용 절차를 사전 정의해 둡니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=9.1 · non-KEV · EPSS=0.00239 · exploit=moderate · in_scope=None