[분석가] 분석 — CVE-2025-71131
CVE-2025-71131 is a use‑after‑free bug in the Linux kernel crypto seqiv implementation that can corrupt kernel memory and must be patched immediately to prevent potential privilege escalation or system crashes.
📋 요약
- 심각도 high · CVSS 7.5 · EPSS 0.00239 · 악용난이도 moderate
🔍 공격 기법
crypto_aead_encrypt 호출 후 요청 구조체(req)가 비동기적으로 해제될 수 있음에도 불구하고, 기존 코드가 req->iv 를 계속 참조한다.
공격자는 조작된 IV 데이터를 제공해 해제된 메모리를 재사용하게 만들고, 이를 통해 커널 힙을 오염시켜 임의 코드를 실행하거나 시스템을 패닉 상태로 몰아갈 수 있다.
악용 가능성: AV:N/AC:L/PR:N/UI:N 벡터는 네트워크를 통해 직접 접근 가능하고, 공격 수행에 특별한 권한이나 사용자 조작이 필요 없으며, 복잡도도 낮다는 의미입니다. 따라서 공격자는 커널에 제공되는 crypto_aead_encrypt 인터페이스를 호출할 수 있는 서비스(예: netlink, ioctl 등)를 이용해 임의의 요청을 전송하면 됩니다. 이 인터페이스가 비동기적으로 완료될 때 req->iv 필드가 해제된 메모리를 참조하게 되는 버그는, 공격자가 조작한 입력만으로도 커널 패닉이나 권한 상승을 유발할 수 있는 충분히 낮은 난이도의 트리거 조건을 제공합니다. EPSS 값 0.00239(≈0.24 %)은 현재 관측된 실제 악용 사례가 거의 없지만, 네트워크 노출이 넓고 복잡도가 낮아 잠재적 위협으로 간주될 충분한 근거가 됩니다. KEV에 등재되지 않은 점은 아직 대규모 악성코드 캠페인에서 활용되고 있지 않다는 의미이며, 이는 현재 위험 수준을 “moderate”로 평가하는 이유와 일치합니다. 결과적으로 공격 표면은 Linux 커널을 사용하는 모든 시스템의 암호화 API 호출 경로이며, 해당 경로가 외부에 노출된 경우 상대적으로 낮은 난이도로 악용될 수 있습니다.
💥 영향 분석
- 기술적 위험
- Use‑after‑free 로 인한 커널 메모리 손상 → OOPS/Kernel Panic(가용성 저하)
- 메모리 오염이 성공하면 임의 코드 실행 가능성 존재 → Local Privilege Escalation(LPE)
- 컨테이너 환경에서 LPE가 발생할 경우 컨테이너 탈출 및 호스트 전체 권한 장악 위험
- 비즈니스 리스크
- 가용성 손실: 서비스 중단·재부팅 비용 증가
- 규제/컴플라이언스: 핵심 인프라(서버, 클라우드)에서 커널 취약점이 발견되면 감사 및 보고 의무 발생 가능
- 신뢰도 하락: 고객 데이터 보호에 대한 신뢰 손상
- 노출 규모
- 영향을 받는 제품: Linux kernel 2.6.25.1‑5.10.248, 5.11‑5.15.198, 5.16‑6.1.160, 6.2‑6.6.120, 6.7‑6.12.64, 6.13‑6.18.4 및 이후 버전 전체(다중 소스에서 일관성이 확인됐다).
- 다수 배포판·클라우드 이미지에 포함돼 있어 공급망 전반에 광범위하게 노출될 가능성 높음.
🔗 관련 취약점·체이닝
- 동일한
crypto_aead_*API를 이용하는 다른 커널 메모리 손상 버그와 연계될 경우, 이미 존재하는 힙 스프레이·오버플로우 기법과 결합해 LPE 성공 확률을 높일 수 있다. (구체적인 CVE 번호는 확인되지 않음)
🔎 탐지
- 커널 로그(
dmesg,/var/log/kern.log)에seqiv모듈 관련 OOPS 또는 “use‑after‑free” 메시지가 나타나는지 모니터링 auditd로crypto_aead_encrypt호출 패턴을 추적하고 비정상적인 IV 크기·값 변조를 감시- 시스템 무결성 검사(예: Kernel Integrity Measurement Architecture, IMA)에서 커널 오브젝트 해시 변경 여부 확인
🛡️ 완화 방안
- 배포판 제공 패치를 즉시 적용 – 최신 커널 버전으로 업데이트하거나 해당 패치(
unaligned_info변수 사용)만 백포트 - 급히 적용이 어려운 경우, 영향을 받는 암호화 알고리즘(특히
seqiv사용) 을 비활성화하거나 대체 구현으로 전환 - 운영 환경에서 커널 OOPS 발생 시 자동 재부팅·알림 정책을 강화하고, 침해 사고 대응 절차를 사전 점검
우선순위 판단 근거: CVSS 7.5(High)와 다중 소스 일관성 확인, 비‑KEV 상태이지만 EPSS 0.00239(실측 악용 가능성은 낮으나 무시 불가)·Exploit rating moderate를 고려해 이번 주 내 ‘scheduled’ 대응으로 지정하였다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.5 · non-KEV · EPSS=0.00239 · exploit=moderate · in_scope=None