[단독방어] 분석 — CVE-2025-68798
The AMD‑only Linux kernel null‑pointer dereference in perf/x86/amd can cause a general protection fault (DoS), and the immediate mitigation is to disable performance events on AMD CPUs until the upstream patch is applied.
📋 요약
- 심각도 미상 · CVSS 미상 · EPSS 0.00173 · 악용난이도 hard
🔍 공격 기법
AMD CPU에서 perf_event_nmi_handler가 NMI·throttle와 경쟁 상태에 놓이면서 cpuc->events[idx] 가 NULL 로 변하고, 이후 amd_pmu_enable_all() 에서 NULL 체크 없이 이벤트를 활성화하려 할 때 커널이 일반 보호 오류(GPF)를 발생시킵니다. 이 레이스는 악의적인 고빈도 perf event 생성 혹은 테스트 스크립트로 유발될 수 있으며, 결과적으로 시스템 크래시(DoS)로 이어집니다.
💥 영향 분석
- 가용성: 커널 OOPS·GPF 발생 → 전체 시스템 재부팅 또는 서비스 중단.
- 무결성/기밀성: 직접적인 권한 상승이나 원격 코드 실행은 보고되지 않았으나, 반복적인 크래시를 통해 서비스 거부(DoS) 공격이 가능함.
🔗 관련 취약점·체이닝
동일한 perf 서브시스템에서 발견된 NULL‑ptr dereference 및 레이스 조건 취약점과 연계될 수 있습니다. 예컨대 과거 perf_event_open 관련 권한 상승 취약점(CVE‑xxxx‑xxxx)과 조합하면, 크래시 이후 남은 메모리 상태를 이용해 추가적인 공격 표면을 만들 가능성이 존재합니다(구체적 CVE 번호는 확인되지 않음).
🔎 탐지
- 로그 소스:
dmesg,/var/log/kern.log,journalctl -k - 관심 필드/패턴
"general protection fault"또는"GPF""null-ptr-deref"와 함께 주소 범위[0x...01a0‑0x...01a7]"amd_pmu_enable_all"혹은"perf_event_nmi_handler took too long"
- SIEM 쿼리 예시 (Splunk)
1index=kernel sourcetype=kern.log 2("general protection fault" OR "null-ptr-deref") 3AND ("amd_pmu_enable_all" OR "perf_event_nmi_handler") 4| stats count by host, _time 5| where count > 0- Elastic (KQL) 예시
1event.dataset:"kernel.log" 2and (message:*GPF* or message:*null-ptr-deref*) 3and (message:*amd_pmu_enable_all* or message:*perf_event_nmi_handler*)- 오탐 튜닝
- 테스트 환경에서 의도적으로 perf event를 남발하는 경우는 “예상된” 경고로 분류하고,
environment:testing태그가 있는 로그는 제외. - KASAN이 활성화된 시스템에서는 동일 패턴이 다수 발생할 수 있으므로,
kasan.enabled:true필터링을 적용해 실제 크래시와 구분.
- 테스트 환경에서 의도적으로 perf event를 남발하는 경우는 “예상된” 경고로 분류하고,
🛡️ 완화 방안
-
백포트 적용
- 배포판이 제공하지 않을 경우, upstream 커밋(
amd_pmu_enable_all()에 NULL 체크 추가)을 수동으로 백포트하고kpatch혹은livepatch로 적용.
구현 난이도: 중간(소스 컴파일·패치 필요), 운영 영향: 재부팅 없이 커널 패치를 적용할 수 있으나, 테스트 환경에서 충분히 검증 필요.
검증 방법: 백포트 후perf_event를 이용한 스트레스 테스트(perf record -e cycles -a sleep 60) 수행 시 크래시가 발생하지 않아야 함. - 배포판이 제공하지 않을 경우, upstream 커밋(
-
KASAN 활성화 (옵션)
echo 1 > /sys/kernel/debug/kasan/enabled로 커널 주소 검사 활성화하여 조기 탐지.
구현 난이도: 낮음, 운영 영향: 성능 오버헤드 약 5‑10% 증가, 테스트 단계에서만 권장.
검증 방법: KASAN 로그에null-ptr-deref가 기록되는지 확인.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=미상 · non-KEV · EPSS=0.00173 · exploit=hard · in_scope=None