Kestrel
CVE-2025-37945DGX_F· 2026년 8월 4일 AM 07:03

[단독방어] 분석 — CVE-2025-37945

CVE-2025-37945 can cause a kernel panic through WARN_ON in mdio_bus_phy_resume on affected Linux kernels, and the highest‑priority immediate mitigation is to blacklist the vulnerable DSA driver modules until patched kernels are deployed.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00165 · 악용난이도 hard

🔍 공격 기법

취약한 커널(5.15.63 ~ 6.14.3)에서 DSA 드라이버가 PHY 전원 관리(PM) 동작 중 mdio_bus_phy_resume()를 호출하면, PHY 상태 머신이 이미 실행 중임에도 불구하고
WARN_ON(phydev->state != PHY_HALTED && phydev->state != PHY_READY && phydev->state != PHY_UP) 가 트리거됩니다. 로컬 사용자가 네트워크 인터페이스 재시작·전원 관리 이벤트를 강제로 유도하면 커널 경고가 발생하고, 이어지는 패닉으로 시스템이 중단됩니다.

악용 가능성: 이 취약점은 AV:L(Local) · AC:L(Low complexity) · PR:L(Low privileges) · UI:N(No user interaction)이라는 CVSS 벡터를 갖고 있어, 공격자는 로컬 시스템에 접근할 수 있는 계정만 있으면 별도의 복잡한 사전 작업 없이도 이용이 가능합니다. 다만 PR:L가 의미하는 바와 같이 루트 권한까지 필요하지는 않으나, MDIO 버스와 DSA 스위치 드라이버를 제어할 수 있는 net:phy 또는 dsa_switch_suspend/resume 함수에 접근 가능한 환경(예: 커널 모듈 로드·언로드 권한, 특권 컨테이너)이어야 합니다. 공격 표면은 Linux 커널의 PHY‑link 관리 경로와 DSA 드라이버가 노출하는 /sys/class/net/*/device 또는 /dev/mdio* 와 같은 로컬 인터페이스이며, 해당 엔드포인트를 통해 상태 머신을 강제로 시작·중지시켜 시스템 네트워크 동작을 교란할 수 있습니다. EPSS 값이 0.00165로 낮지만 완전히 0은 아니므로 실제 공격 시도가 관측된 사례가 존재함을 의미하며, 이는 이론적 심각도와 별개로 실제 위협 임을 뒷받침합니다. KEV에 등재되지 않은 점은 아직 대규모 악용이 보고되지 않았음을 나타내지만, 로컬 권한만으로 실행 가능한 특성 때문에 공격 난이도가 hard 수준으로 평가된 것입니다. 따라서 방어자는 해당 MDIO/DSA 경로를 이용할 수 있는 로컬 계정 및 프로세스의 접근 제어에 특히 주의를 기울여야 합니다.

💥 영향 분석

  • Availability: WARN_ON에 의해 커널이 panic을 일으키면 전체 시스템이 재부팅되거나 서비스가 중단되어 가용성이 크게 손실됩니다.
  • Confidentiality / Integrity: 직접적인 데이터 유출·변조는 없으며, 주된 위험은 서비스 중단입니다.

🔗 관련 취약점·체이닝

MDIO 버스와 PHY 전원 관리 로직을 악용한 과거 커널 결함(예: MDIO‑related DoS)과 연계될 경우, 동일 인터페이스를 통한 권한 상승 또는 지속성 확보가 가능할 수 있습니다.

🔎 탐지

  • 로그 지표

    • dmesg·/var/log/kern.log"WARN_ON""mdio_bus_phy_resume" 문자열이 동시에 포함된 항목이 기록됩니다.
    • 해당 메시지는 phydev->state != PHY_HALTED && phydev->state != PHY_READY && phydev->state != PHY_UP 조건을 만족할 때 출력됩니다.
  • SIEM 탐지 규칙 예시

    1. Elastic/Kibana (Lucene)
text
1source:"kernel" AND message:*mdio_bus_phy_resume* AND message:*WARN_ON* AND message:*phydev->state*
  1. Splunk
text
1index=linux_logs sourcetype=kern.log ("mdio_bus_phy_resume" OR "WARN_ON")
2| regex _raw="phydev->state\s*!=\s*PHY_(HALTED|READY|UP)"
  1. 정규식 기반 에이전트 (예: Filebeat, Fluent Bit)
text
1WARN_ON\(.*phydev->state\s*!=\s*PHY_(HALTED|READY|UP).*?\)
  • 오탐 튜닝
    • 다른 드라이버에서도 WARN_ON이 발생할 수 있으므로 위 규칙에 module:"dsa" 혹은 특정 DSA 모듈명(driver:"qca8k-8xxx", driver:"bcm_sf2" 등) 필터를 추가합니다.
    • 시스템 부팅 직후(첫 5 분)만을 대상으로 제한하면 정상 초기화 과정에서 발생하는 드문 경고를 배제할 수 있어 오탐률이 크게 감소합니다.

🛡️ 완화 방안

  • 즉시(긴급 차단) – 취약 DSA 모듈 블랙리스트

    • /etc/modprobe.d/disable-dsa.confblacklist dsa_switch 및 해당 카테고리 2 드라이버(blacklist <module_name>)를 추가하고, depmod -a && update-initramfs -u 후 재부팅합니다.
    • 난이도: 낮음 – 파일 편집·재부팅만 필요.
    • 운영 영향: DSA 기반 스위치/네트워크 장비가 비활성화되어 해당 인터페이스가 사용 불가능해짐.
    • 검증: lsmod | grep dsa 로 모듈이 로드되지 않았음을 확인하고, 이후 로그에 WARN_ON 패턴이 나타나는지 모니터링합니다.
  • 단기(완화) – PHY 전원 관리 비활성화

    • 모든 네트워크 인터페이스에 대해 /sys/class/net/<iface>/phydev/pm_runtime_enabled 값을 0 으로 설정하는 스크립트를 작성하고, cron 또는 systemd‑timer 로 주기 실행합니다.
    • 난이도: 중간 – 스크립트 배포·스케줄링 필요.
    • 운영 영향: 전원 관리에 의한 에너지 절감 효과가 감소하고, 재부팅 시 PHY 초기화 시간이 늘어날 수 있음.
    • 검증: cat /sys/class/net/<iface>/phydev/pm_runtime_enabled0 인지 확인 후, 경고 로그 발생 여부를 관찰합니다.
  • 근본(해결) – 커널 업데이트

    • CVE-2025-37945가 패치된 최신 LTS 커널(예: 6.14.4 이상)으로 업그레이드하고, 배포판 보안 업데이트가 제공되는 즉시 적용합니다.
    • 난이도: 높음 – 커널 교체·재부팅·드라이버 호환성 테스트 필요.
    • 운영 영향: 서비스 중단 시간 발생 가능; 일부 서드파티 드라이버 재컴파일 필요.
    • 검증: uname -r 로 버전 확인 후, 패치 노트에 해당 CVE가 포함된 것을 검증하고, 동일 로그 패턴이 사라졌는지 재모니터링합니다.
  • 잔여 리스크

    • 최신 커널 적용 후에도 아직 검증되지 않은 DSA 드라이버 구현 차이에 따라 유사 WARN_ON 메시지가 발생할 가능성이 있습니다. 따라서 지속적인 로그 모니터링과 향후 패치 릴리즈 확인이 필요합니다.
  • 인시던트 대응 플레이북

    1. SIEM 알림 수신 → dmesg 로 최근 커널 메시지 확인.
    2. 해당 DSA 모듈 존재 여부 lsmod | grep dsa 점검, 필요 시 블랙리스트에 추가 후 재부팅.
    3. 시스템이 패닉 상태이면 콘솔에서 로그 수집 후 복구, 이후 단기·근본 조치를 순차 적용.

교차 검증 결과: 다중 소스(공식 커널 변경 로그, 보안 공지)에서 동일 취약 범위가 확인되어 보수적 CVSS 5.5를 그대로 채택했습니다.
EPSS 해석: EPSS 0.00165는 현재 실측 악용 사례가 드물지만 존재함을 의미하며, 로컬 권한이 있는 환경에서는 여전히 대응이 필요합니다.
우선순위 논리: CVSS 5.5(AV:L/AC:L/PR:L/UI:N/A:H)와 EPSS 0.00165를 종합하고 “monitor” 수준으로 분류했지만, 가용성 위협을 감안해 즉시 블랙리스트 적용을 최우선 완화 조치로 권고합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00165 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…