[공격] 분석 — CVE-2025-68363
A kernel-level null pointer dereference in
bpf_skb_check_mtucan be triggered via BPF programs usingBPF_MTU_CHK_SEGS, requiring immediate restriction of unprivileged BPF loading.
📋 요약
- 심각도 미상 · CVSS 미상 · EPSS 0.0018 · 악용난이도 hard
🔍 공격 기법
- 공격 표면 및 트리거:
- 노출 함수: Linux Kernel의
bpf_skb_check_mtuhelper. - 트리거 조건: BPF 프로그램이
BPF_MTU_CHK_SEGS플래그를 사용하여 해당 helper를 호출할 때,skb->transport_header가 설정되지 않은 상태여야 함. - 취약점 원리:
skb_transport_header_was_set()검증 없이skb->transport_header에 직접 접근하여 발생하며, 이는 특히__netif_receive_skb_core()에서 더 이상 transport header를 리셋하지 않는 최신 커널 설계 방향과 맞물려 발생 가능성이 높아짐.
- 노출 함수: Linux Kernel의
- 공격 체인 및 전제 조건:
- 초기 접근: 공격자가 BPF 프로그램을 로드할 수 있는 권한(추정:
CAP_BPF또는CAP_NET_ADMIN)을 획득하거나, unprivileged BPF가 허용된 환경이어야 함. - 실행 (Trigger): 특정 네트워크 패킷 구조를 유도하여
skb->transport_header가 누락된 상태에서BPF_MTU_CHK_SEGS플래그가 포함된bpf_skb_check_mtu를 호출하는 BPF 프로그램을 실행. - 영향: 커널 내
WARN_ON_ONCE또는 Null Pointer Dereference로 인한 Kernel Panic/DoS 유발.
- 초기 접근: 공격자가 BPF 프로그램을 로드할 수 있는 권한(추정:
- 공격 벡터 분석 (추정):
- AV (Attack Vector): Local (BPF 프로그램 로드 필요).
- AC (Attack Complexity): High (특정 플래그 사용 및 커널 내부 상태 제어 필요).
- PR (Privileges Required): High (BPF 로딩 권한 필요).
악용 가능성: 본 취약점은 Linux Kernel의 eBPF helper 함수인 bpf_skb_check_mtu에서 skb->transport_header 설정 여부를 검증하지 않아 발생하는 Null Pointer Dereference 계열의 결함입니다. 공격 난이도는 Hard로 판정되며, 이는 공격자가 임의의 BPF 프로그램을 로드하여 실행할 수 있는 권한(CAP_BPF 또는 CAP_SYS_ADMIN)을 이미 확보했거나, 특정 조건의 패킷을 정밀하게 조작해 주입해야 하는 높은 진입장벽 때문입니다. 공격 표면은 네트워크 패킷 처리 경로상의 skb 구조체와 이를 참조하는 eBPF 헬퍼 함수로, 특히 BPF_MTU_CHK_SEGS 플래그가 활성화된 상태에서 transport header가 누락된 비정상적인 skb가 유입될 때 트리거됩니다. EPSS 수치가 0.0018로 매우 낮고 KEV에 등재되지 않은 점은, 이론적인 커널 패닉 가능성에 비해 실제 야생(Wild)에서 공격자가 이를 정교한 권한 상승이나 원격 코드 실행으로 연결시킨 사례가 극히 드물음을 시사합니다. 결과적으로 본 취약점은 단순 DoS(Denial of Service) 유발 가능성은 존재하나, 특수한 커널 설정 및 BPF 프로그램 제어권이 전제되어야 하므로 실전 악용 가능성은 제한적입니다.
💥 영향 분석
- 가용성 침해: 유효하지 않은 메모리 참조로 인한 시스템 크래시(Kernel Panic) 및 서비스 거부(DoS) 발생.
- 안정성 저하:
CONFIG_DEBUG_NET활성화 환경에서 커널 경고(WARNING)를 통한 시스템 불안정성 초래.
🔗 관련 취약점·체이닝
- 취약점 유형 (추정): CWE-476 (Null Pointer Dereference).
- 체이닝 경로:
- 권한 상승 체인: 단독으로는 DoS에 그칠 가능성이 높으나, 추정: 커널 메모리 레이아웃을 파악할 수 있는 정보 유출(Information Leak) 취약점과 결합될 경우, 특정 조건에서 제어 흐름을 왜곡하는 방향으로 발전할 가능성을 배제할 수 없음.
- 우회 전략:
skb_reset_transport_header가 수행되지 않는 경로를 정밀하게 타겟팅하여 커널의 방어 로직을 우회하고 직접적으로 헬퍼 함수 내 결함을 건드리는 방식이 핵심임.
🔎 탐지
- 커널 로그 모니터링:
dmesg또는/var/log/kern.log에서skb_gso_validate_network_len및bpf_skb_check_mtu와 관련된WARNING또는Oops메시지 패턴 탐지. - BPF 프로그램 분석: 로드되는 BPF 바이트코드 내에서
bpf_skb_check_mtu호출 시 5번째 인자(flags)에BPF_MTU_CHK_SEGS값이 설정되어 있는지 확인.
🛡️ 완화 방안
- 즉시 조치: unprivileged BPF 로딩 제한 (
sysctl -w kernel.unprivileged_bpf_disabled=1). - 근본 해결:
skb_transport_header_was_set()검증 로직이 추가된 최신 커널 패치 적용.
[분석 근거] 본 리포트는 다중 소스 데이터의 일관성이 확인된 교차검증 결과를 바탕으로 작성되었습니다. EPSS 실측값 0.0018(백분위 0.07814)은 실제 야생에서의 악용 가능성이 매우 낮음을 의미하며, KEV 미등재 및 exploit 난이도 'hard' 판정에 따라 우선순위를 monitor로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=미상 · non-KEV · EPSS=0.0018 · exploit=hard · in_scope=None