Kestrel
CVE-2025-68798DGX_F· 2026년 8월 2일 AM 12:20

[단독방어] 분석 — CVE-2025-68798

The AMD‑only Linux kernel null‑pointer dereference in perf/x86/amd can cause a general protection fault (DoS), and the immediate mitigation is to disable performance events on AMD CPUs until the upstream patch is applied.

📋 요약

  • 심각도 미상 · CVSS 미상 · EPSS 0.00173 · 악용난이도 hard

🔍 공격 기법

AMD CPU에서 perf_event_nmi_handler가 NMI·throttle와 경쟁 상태에 놓이면서 cpuc->events[idx] 가 NULL 로 변하고, 이후 amd_pmu_enable_all() 에서 NULL 체크 없이 이벤트를 활성화하려 할 때 커널이 일반 보호 오류(GPF)를 발생시킵니다. 이 레이스는 악의적인 고빈도 perf event 생성 혹은 테스트 스크립트로 유발될 수 있으며, 결과적으로 시스템 크래시(DoS)로 이어집니다.

💥 영향 분석

  • 가용성: 커널 OOPS·GPF 발생 → 전체 시스템 재부팅 또는 서비스 중단.
  • 무결성/기밀성: 직접적인 권한 상승이나 원격 코드 실행은 보고되지 않았으나, 반복적인 크래시를 통해 서비스 거부(DoS) 공격이 가능함.

🔗 관련 취약점·체이닝

동일한 perf 서브시스템에서 발견된 NULL‑ptr dereference 및 레이스 조건 취약점과 연계될 수 있습니다. 예컨대 과거 perf_event_open 관련 권한 상승 취약점(CVE‑xxxx‑xxxx)과 조합하면, 크래시 이후 남은 메모리 상태를 이용해 추가적인 공격 표면을 만들 가능성이 존재합니다(구체적 CVE 번호는 확인되지 않음).

🔎 탐지

  • 로그 소스: dmesg, /var/log/kern.log, journalctl -k
  • 관심 필드/패턴
    • "general protection fault" 또는 "GPF"
    • "null-ptr-deref" 와 함께 주소 범위 [0x...01a0‑0x...01a7]
    • "amd_pmu_enable_all" 혹은 "perf_event_nmi_handler took too long"
  • SIEM 쿼리 예시 (Splunk)
text
1index=kernel sourcetype=kern.log
2("general protection fault" OR "null-ptr-deref")
3AND ("amd_pmu_enable_all" OR "perf_event_nmi_handler")
4| stats count by host, _time
5| where count > 0
  • Elastic (KQL) 예시
text
1event.dataset:"kernel.log"
2and (message:*GPF* or message:*null-ptr-deref*)
3and (message:*amd_pmu_enable_all* or message:*perf_event_nmi_handler*)
  • 오탐 튜닝
    • 테스트 환경에서 의도적으로 perf event를 남발하는 경우는 “예상된” 경고로 분류하고, environment:testing 태그가 있는 로그는 제외.
    • KASAN이 활성화된 시스템에서는 동일 패턴이 다수 발생할 수 있으므로, kasan.enabled:true 필터링을 적용해 실제 크래시와 구분.

🛡️ 완화 방안

  1. 백포트 적용

    • 배포판이 제공하지 않을 경우, upstream 커밋(amd_pmu_enable_all()에 NULL 체크 추가)을 수동으로 백포트하고 kpatch 혹은 livepatch 로 적용.

    구현 난이도: 중간(소스 컴파일·패치 필요), 운영 영향: 재부팅 없이 커널 패치를 적용할 수 있으나, 테스트 환경에서 충분히 검증 필요.
    검증 방법: 백포트 후 perf_event 를 이용한 스트레스 테스트(perf record -e cycles -a sleep 60) 수행 시 크래시가 발생하지 않아야 함.

  2. KASAN 활성화 (옵션)

    • echo 1 > /sys/kernel/debug/kasan/enabled 로 커널 주소 검사 활성화하여 조기 탐지.

    구현 난이도: 낮음, 운영 영향: 성능 오버헤드 약 5‑10% 증가, 테스트 단계에서만 권장.
    검증 방법: KASAN 로그에 null-ptr-deref 가 기록되는지 확인.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=미상 · non-KEV · EPSS=0.00173 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…