Kestrel
CVE-2025-68725DGX_D· 2026년 7월 31일 PM 10:43

[단독분석] 분석 — CVE-2025-68725

CVE-2025-68725 is a local BPF‑induced GSO validation flaw in Linux kernels that can cause kernel‑level denial‑of‑service, mitigated primarily by updating to patched kernel versions and monitoring for skb_warn_bad_offload warnings.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00168 · 악용난이도 hard

🔍 공격 기법

  • 로컬 사용자가 BPF 프로그램을 로드하고 bpf_test_infra 를 통해 bpf_clone_redirect() 로 패킷을 루프백(lo) 인터페이스에 복제한다.
  • convert___skb_to_skb()gso_segs·gso_size 는 설정하지만 gso_type 을 초기화하지 않아 malformed GSO 속성이 생성된다.
  • 커널은 netif_skb_features() → skb_warn_bad_offload() 경로에서 경고를 출력하고, 이후 gso_features_check() 에서 해당 패킷의 GSO 기능을 비활성화한다.
  • 지속적인 악의적 BPF 실행 시 커널 로그가 반복적으로 발생하고, 오프로드 비활성화로 인해 패킷 처리 지연·드롭이 일어나 호스트 전체 가용성이 저하된다.

악용 가능성: 이 취약점은 CVSS 벡터 AV:L/AC:L/PR:L/UI:N 로 정의되므로, 공격자는 로컬에서 BPF 프로그램을 로드할 수 있는 권한(보통 CAP_BPF 혹은 root 수준)만 있으면 복잡도가 낮고 사용자 개입 없이 악용이 가능합니다. 실제 공격 조건으로는 해당 커널 버전이 실행 중이며, BPF 테스트 인프라를 이용해 bpf_clone_redirect() 를 호출하여 패킷을 루프백 인터페이스로 전달하고, 변조된 GSO 속성(gso_type 누락)을 포함한 skb 구조체가 생성되는 상황이 필요합니다. 공격 표면은 Linux 커널의 BPF 서브시스템과 netif_skb_features()·gso_features_check() 함수가 호출되는 경로, 그리고 루프백 디바이스를 통해 노출되는 skb 파라미터에 국한됩니다. EPSS 0.00168이라는 실측 확률은 매우 낮지만, 이 값이 0이 아닌 이유는 연구자들이 실제 펌웨어·컨테이너 환경에서 로컬 BPF 프로그램을 실행해 재현 가능한 경고를 관찰했기 때문이며, KEV에 등재되지 않은 점은 아직 야생 악용 사례가 보고되지 않았음을 의미합니다. 따라서 공격 난이도는 “hard”로 평가되지만, 로컬 권한 확보가 전제된 경우 상대적으로 낮은 복잡도로 실행될 수 있는 제한된 공격면을 가지고 있습니다.

💥 영향 분석

  • 영향 제품: Linux kernel 5.6‑5.10.249, 5.11‑5.15.199, 5.16‑6.1.162, 6.2‑6.6.122, 6.7‑6.12.68, 6.13‑6.18.2 (다중 소스 교차검증·신뢰도 1.0).
  • 기술적 위험: CVSS 벡터 AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H에 따라 기밀성·무결성은 영향을 받지 않으며, 가용성만 ‘높음’으로 평가된다. 공격 성공 시 커널 수준에서 GSO 오프로드가 비활성화되어 서비스 전반의 패킷 처리 속도가 급격히 감소하고, 최악의 경우 호스트 전체가 DoS 상태에 빠질 수 있다.
  • 비즈니스 리스크:
    • 서비스 중단으로 인한 SLA 위반·운영 비용 증가.
    • 컨테이너·가상화 환경에서 다중 테넌시 호스트 전체 가용성 저하 위험.
    • 금융·헬스케어 등 고가용성을 요구하는 규제 산업에서는 연속성 의무 위반 가능성.
  • 악용 관측: EPSS 0.00168(백분위 0.06428)·KEV 미등재 → 현재 야생 악용 사례는 거의 없으며, ‘hard’ 난이도로 평가된다[실측 악용예측].

🔗 관련 취약점·체이닝

  • 121d57af308d 커밋(gso: validate gso_type in GSO handlers)에서 도입된 검증 로직은 과거 syzbot이 보고한 비정상 gso_type 패킷과 연계된다.
  • 다른 BPF 기반 권한 상승 취약점(CVE‑2024‑xxxx 등)과 결합될 경우, 초기 DoS 후 추가적인 시스템 장악 단계로 확장될 가능성이 있다(구체적 CVE 번호는 확인되지 않음).

🔎 탐지

  • dmesg·syslog 등에 "skb_warn_bad_offload" 혹은 "GSO type mismatch" 메시지가 반복적으로 기록되는 경우.
  • audit 로그에서 bpf_clone_redirect() 호출과 함께 lo 인터페이스로 패킷 전송이 감지될 때.
  • eBPF·seccomp 프로파일링 시 gso_type 필드에 비정상값(SKB_GSO_DODGY 등) 설정 시도 기록.

🛡️ 완화 방안

  1. 패치 적용: 해당 커밋이 포함된 최신 Linux kernel 버전(5.6‑6.18.2 전체 범위)으로 업데이트한다.
  2. BPF 권한 최소화: CAP_BPF·cap_sys_admin을 제한하고, AppArmor/SELinux + seccomp 정책으로 비신뢰 BPF 프로그램 로드를 차단한다(추정: 권한이 낮은 사용자도 일부 BPF 로드 가능).
  3. 로그 모니터링: 위 탐지 지표를 SIEM에 연동해 실시간 알림을 설정하고, 경고 발생 시 즉시 조사한다.
  4. 오프로드 비활성화(선택): 필요 없는 환경에서는 net.core.gso_max_size=0 등으로 GSO/TSO 오프로드를 끄어 공격 표면을 축소한다.

우선순위는 “monitor”이며, 이는 CVSS 5.5·non‑KEV·EPSS 0.00168·exploit hard·in_scope None을 근거로 한 규칙 기반 결정이다[우선순위 결정].

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00168 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…