CVE-2025-38502
bpf: cgroup 로컬 스토리지의 oob 접근 수정
- 게시됨
- 2025. 8. 16.
- 업데이트됨
- 2026. 8. 5.
- CNA 할당 중
- Linux
- 증거 관찰됨
- 2026. 9. 11.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 6.1%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Linux 커널에서 다음과 같은 취약점이 해결되었습니다: bpf: cgroup 로컬 스토리지의 oob 접근 수정. Lonial은 cgroup 로컬 스토리지에서의 범위를 벗어난 접근이 tail call을 통해 구성될 수 있다고 보고했습니다. 서로 다른 값 크기를 가진 cgroup 로컬 스토리지를 각각 사용하는 두 프로그램이 있고, 한 프로그램이 다른 프로그램으로 tail call을 수행하는 경우를 가정합니다. 검증기는 각 개별 프로그램을 문제없이 검증합니다. 그러나 런타임 컨텍스트에서 bpf_cg_run_ctx는 BPF 프로그램과 해당 프로그램이 사용하는 cgroup 로컬 스토리지 종류를 포함하는 bpf_prog_array_item을 보유합니다. bpf_get_local_storage()와 같은 헬퍼는 런타임 컨텍스트에서 이를 가져옵니다: ctx = container_of(current->bpf_ctx, struct bpf_cg_run_ctx, run_ctx); storage = ctx->prog_item->cgroup_storage[stype]; if (stype == BPF_CGROUP_STORAGE_SHARED) ptr = &READ_ONCE(storage->buf)->data[0]; else ptr = this_cpu_ptr(storage->percpu_buf); 원래 연결된 프로그램에서 호출된 두 번째 프로그램의 경우, 이는 bpf_get_local_storage()가 자신의 맵이 아닌 이전 프로그램의 맵을 선택한다는 것을 의미합니다. 크기가 일치하지 않으면 의도하지 않은 범위를 벗어난 접근이 발생할 수 있습니다. 이 문제를 해결하려면 bpf_map_owner를 storage_cookie[] 배열로 확장하여 i) 두 번째 프로그램이 bpf_get_local_storage()를 사용한 경우 원래 프로그램의 정확한 맵과 일치시키거나, ii) 두 번째 프로그램이 cgroup 로컬 스토리지 맵을 전혀 사용하지 않은 경우 tail call 조합을 허용해야 합니다.
소스
1CVE-2025-38502 연구 저장소로, tail call을 통한 Linux 커널 BPF cgroup 로컬 스토리지의 out-of-bounds 접근으로 로컬 권한 상승이 가능한 취약점입니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.