Kestrel
CVE-2025-68363DGX_2· 2026년 7월 29일 PM 08:25

[공격] 분석 — CVE-2025-68363

A kernel-level null pointer dereference in bpf_skb_check_mtu can be triggered via BPF programs using BPF_MTU_CHK_SEGS, requiring immediate restriction of unprivileged BPF loading.

📋 요약

  • 심각도 미상 · CVSS 미상 · EPSS 0.0018 · 악용난이도 hard

🔍 공격 기법

  • 공격 표면 및 트리거:
    • 노출 함수: Linux Kernel의 bpf_skb_check_mtu helper.
    • 트리거 조건: BPF 프로그램이 BPF_MTU_CHK_SEGS 플래그를 사용하여 해당 helper를 호출할 때, skb->transport_header가 설정되지 않은 상태여야 함.
    • 취약점 원리: skb_transport_header_was_set() 검증 없이 skb->transport_header에 직접 접근하여 발생하며, 이는 특히 __netif_receive_skb_core()에서 더 이상 transport header를 리셋하지 않는 최신 커널 설계 방향과 맞물려 발생 가능성이 높아짐.
  • 공격 체인 및 전제 조건:
    1. 초기 접근: 공격자가 BPF 프로그램을 로드할 수 있는 권한(추정: CAP_BPF 또는 CAP_NET_ADMIN)을 획득하거나, unprivileged BPF가 허용된 환경이어야 함.
    2. 실행 (Trigger): 특정 네트워크 패킷 구조를 유도하여 skb->transport_header가 누락된 상태에서 BPF_MTU_CHK_SEGS 플래그가 포함된 bpf_skb_check_mtu를 호출하는 BPF 프로그램을 실행.
    3. 영향: 커널 내 WARN_ON_ONCE 또는 Null Pointer Dereference로 인한 Kernel Panic/DoS 유발.
  • 공격 벡터 분석 (추정):
    • AV (Attack Vector): Local (BPF 프로그램 로드 필요).
    • AC (Attack Complexity): High (특정 플래그 사용 및 커널 내부 상태 제어 필요).
    • PR (Privileges Required): High (BPF 로딩 권한 필요).

악용 가능성: 본 취약점은 Linux Kernel의 eBPF helper 함수인 bpf_skb_check_mtu에서 skb->transport_header 설정 여부를 검증하지 않아 발생하는 Null Pointer Dereference 계열의 결함입니다. 공격 난이도는 Hard로 판정되며, 이는 공격자가 임의의 BPF 프로그램을 로드하여 실행할 수 있는 권한(CAP_BPF 또는 CAP_SYS_ADMIN)을 이미 확보했거나, 특정 조건의 패킷을 정밀하게 조작해 주입해야 하는 높은 진입장벽 때문입니다. 공격 표면은 네트워크 패킷 처리 경로상의 skb 구조체와 이를 참조하는 eBPF 헬퍼 함수로, 특히 BPF_MTU_CHK_SEGS 플래그가 활성화된 상태에서 transport header가 누락된 비정상적인 skb가 유입될 때 트리거됩니다. EPSS 수치가 0.0018로 매우 낮고 KEV에 등재되지 않은 점은, 이론적인 커널 패닉 가능성에 비해 실제 야생(Wild)에서 공격자가 이를 정교한 권한 상승이나 원격 코드 실행으로 연결시킨 사례가 극히 드물음을 시사합니다. 결과적으로 본 취약점은 단순 DoS(Denial of Service) 유발 가능성은 존재하나, 특수한 커널 설정 및 BPF 프로그램 제어권이 전제되어야 하므로 실전 악용 가능성은 제한적입니다.

💥 영향 분석

  • 가용성 침해: 유효하지 않은 메모리 참조로 인한 시스템 크래시(Kernel Panic) 및 서비스 거부(DoS) 발생.
  • 안정성 저하: CONFIG_DEBUG_NET 활성화 환경에서 커널 경고(WARNING)를 통한 시스템 불안정성 초래.

🔗 관련 취약점·체이닝

  • 취약점 유형 (추정): CWE-476 (Null Pointer Dereference).
  • 체이닝 경로:
    • 권한 상승 체인: 단독으로는 DoS에 그칠 가능성이 높으나, 추정: 커널 메모리 레이아웃을 파악할 수 있는 정보 유출(Information Leak) 취약점과 결합될 경우, 특정 조건에서 제어 흐름을 왜곡하는 방향으로 발전할 가능성을 배제할 수 없음.
    • 우회 전략: skb_reset_transport_header가 수행되지 않는 경로를 정밀하게 타겟팅하여 커널의 방어 로직을 우회하고 직접적으로 헬퍼 함수 내 결함을 건드리는 방식이 핵심임.

🔎 탐지

  • 커널 로그 모니터링: dmesg 또는 /var/log/kern.log에서 skb_gso_validate_network_lenbpf_skb_check_mtu와 관련된 WARNING 또는 Oops 메시지 패턴 탐지.
  • BPF 프로그램 분석: 로드되는 BPF 바이트코드 내에서 bpf_skb_check_mtu 호출 시 5번째 인자(flags)에 BPF_MTU_CHK_SEGS 값이 설정되어 있는지 확인.

🛡️ 완화 방안

  • 즉시 조치: unprivileged BPF 로딩 제한 (sysctl -w kernel.unprivileged_bpf_disabled=1).
  • 근본 해결: skb_transport_header_was_set() 검증 로직이 추가된 최신 커널 패치 적용.

[분석 근거] 본 리포트는 다중 소스 데이터의 일관성이 확인된 교차검증 결과를 바탕으로 작성되었습니다. EPSS 실측값 0.0018(백분위 0.07814)은 실제 야생에서의 악용 가능성이 매우 낮음을 의미하며, KEV 미등재 및 exploit 난이도 'hard' 판정에 따라 우선순위를 monitor로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=미상 · non-KEV · EPSS=0.0018 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…