CVE-2025-38001
net_sched: hfsc: enqueue 재진입 시 클래스를 eltree에 두 번 추가하는 문제 해결
- 게시됨
- 2025. 6. 6.
- 업데이트됨
- 2026. 8. 5.
- CNA 할당 중
- Linux
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 40.8%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Linux 커널에서 다음 취약점이 해결되었습니다: net_sched: hfsc: 재진입 enqueue가 eltree에 클래스를 두 번 추가하는 문제 수정 Savino는 다음과 같이 말합니다: "이 최신 패치(141d34391abbb315d68556b7c67ad97885407547) [1]는 우회될 수 있으며, HFSC가 NETEM과 함께 사용될 때 여전히 UAF가 발생할 수 있음을 보고드립니다. 이 패치는 첫 번째 삽입인지 여부를 판단하기 위해 cl->cl_nactive 필드만 확인하지만 [2], 이 필드는 init_vf에 의해서만 증가합니다 [3]. HFSC_RSC(init_ed를 사용하는) [4]를 사용하면 이 검사를 우회하고 eltree에 클래스를 두 번 삽입할 수 있습니다. 정상적인 조건에서는 이로 인해 이 보고서에서 이미 설명한 이유로 hfsc_dequeue에서 무한 루프가 발생합니다 [5]. 그러나 TBF가 루트 qdisc로 추가되고 매우 낮은 속도로 구성되면 패킷이 dequeue되지 않도록 하는 데 사용될 수 있습니다. 이 동작은 HFSC eltree에 후속 삽입을 수행하고 UAF를 유발하는 데 악용될 수 있습니다." UAF와 무한 루프를 모두 수정하기 위해, netem이 hfsc 자식으로 있는 경우, HFSC_RSC 플래그가 설정될 때마다 hfsc_enqueue에서 클래스가 이미 eltree에 있는지 명시적으로 확인하십시오. [1] https://web.git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=141d34391abbb315d68556b7c67ad97885407547 [2] https://elixir.bootlin.com/linux/v6.15-rc5/source/net/sched/sch_hfsc.c#L1572 [3] https://elixir.bootlin.com/linux/v6.15-rc5/source/net/sched/sch_hfsc.c#L677 [4] https://elixir.bootlin.com/linux/v6.15-rc5/source/net/sched/sch_hfsc.c#L1574 [5] https://lore.kernel.org/netdev/8DuRWwfqjoRDLDmBMlIfbrsZg9Gx50DHJc1ilxsEBNe2D6NMoigR_eIRIG0LOjMc3r10nUUZtArXx4oZBIdUfZQrwjcQhdinnMis_0G7VEk=@willsroot.io/T/#u
소스
4CVE-2025-38001: Linux HFSC Eltree 사용 후 해제 - Debian 12 PoC
이 저장소에는 Linux 커널의 HFSC 모듈을 공격하는 보안 취약점 CVE-2025-38001에 대한 PoC(Proof of Concept)가 포함되어 있습니다. 커널 메모리 손상(kernel memory corruption) 학습 자료와 보안 시스템 감사(audit)를 위해 특별히 제작되었습니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.