Kestrel
CVE-2025-21645DGX_3· 2026년 7월 28일 PM 09:42

[분석가] 분석 — CVE-2025-21645

A logic error in the Linux kernel's AMD PMC driver causes a kernel warning (WARN) during S4 hibernation, which can be mitigated by updating to a patched kernel version.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00241 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: 시스템 부팅 후 s2idle 상태를 거치지 않고 즉시 하이버네이션(S4)을 시도할 때 발생합니다. 구체적으로 i8042가 IRQ1 wakeup을 활성화하지 않은 상태에서 PMC 드라이버의 .suspend, .freeze, .poweroff 핸들러가 강제로 이를 비활성화하려 할 때 논리적 불일치가 발생합니다.
(2) 공격 단계:

  • 정찰/초기접근: 로컬 시스템에 대한 접근 권한 필요 (PR:L).
  • 실행: 특정 전원 관리 시퀀스(Fresh boot $\rightarrow$ S4 Hibernation) 유도.
  • 영향: irq_set_irq_wake 함수 내에서 wake_depth가 0 미만으로 떨어지며 커널 로그에 WARNING 발생 및 시스템 불안정성 유발.
    (3) 공격 표면: x86 AMD 플랫폼의 전원 관리 컨트롤러(PMC) 드라이버 및 하드웨어 인터럽트(IRQ1) 제어 경로.
    (4) CVSS 벡터 연결:
  • AV:L: 로컬 접근이 필요함.
  • AC:L: 특정 전원 상태 시퀀스만 맞추면 되므로 복잡도가 낮음.
  • PR:L: 일반 사용자 권한으로 시스템 전원 제어가 가능해야 함.
  • UI:N: 사용자 상호작용 없이 실행 가능함.

악용 가능성: 본 취약점은 AV:LPR:L 벡터에서 알 수 있듯이, 공격자가 이미 시스템에 낮은 권한의 계정으로 접근하여 로컬 환경에서 실행 권한을 확보해야 하는 전제조건이 필요합니다. 공격 표면은 Linux 커널의 platform/x86/amd/pmc 드라이버와 i8042 컨트롤러 간의 IRQ1 웨이크업 설정 프로세스이며, 특정 하드웨어 구성에서 절전 모드 진입/해제 시 발생하는 로직 오류를 트리거합니다. 다만, EPSS 수치가 0.00241로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않은 점은 실제 야생에서의 악용 사례가 거의 없음을 시사합니다. 이론적으로는 커널 내 WARN() 로그 유발을 통한 시스템 불안정성이나 DoS 가능성이 존재하나, 하드웨어 종속적인 트리거 조건과 로컬 접근 제한으로 인해 공격 난이도는 'Hard'로 판단됩니다. 결과적으로 외부 네트워크를 통한 원격 침투보다는 내부 권한 상승 과정에서 부수적으로 이용될 가능성이 낮게 존재하는 수준의 위협입니다.

💥 영향 분석

(1) 기술적 위험: 커널 내에서 Unbalanced IRQ 1 wake disable 경고(WARN())가 발생합니다. 이는 직접적인 코드 실행이나 데이터 유출로 이어지지는 않으나, 커널 상태의 불일치를 야기하며 추정: 시스템 가용성에 영향을 주거나 예기치 못한 재부팅/프리징을 유발할 수 있는 서비스 거부(DoS) 위험이 존재합니다.
(2) 비즈니스 영향:

  • 가용성: 하이버네이션 기능 사용 시 시스템 불안정성으로 인한 작업 손실 가능성이 있습니다.
  • 규모: AMD x86 기반의 특정 리눅스 커널 버전(5.15.95~6.12.10 범위 내 일부)을 사용하는 서버 및 워크스테이션이 대상입니다.

🔗 관련 취약점·체이닝

본 취약점은 메모리 오염이나 권한 상승 결함이 아닌, 전원 관리 상태 머신의 논리적 불일치(Logic Error)에 해당합니다.

  • 추정: 단독으로는 영향력이 낮으나, 커널 패닉을 유도하는 다른 DoS 유형의 취약점과 체이닝되어 시스템 가용성을 완전히 무너뜨리는 시나리오가 가능할 수 있습니다.

🔎 탐지

(1) 로그 지표: dmesg 또는 /var/log/kern.log에서 irq_set_irq_wake와 관련된 WARNING 메시지 및 스택 트레이스 확인.
(2) 탐지 규칙 예시:

  • 로직: 커널 로그 내 특정 문자열 패턴 매칭
  • 패턴: Unbalanced IRQ 1 wake disable AND kernel/irq/manage.c:920
  • SIEM 쿼리 예시: process="kworker" AND message="*Unbalanced IRQ 1 wake disable*"
    (3) 오탐 시나리오 및 튜닝: 하드웨어 드라이버 업데이트 중 일시적으로 발생할 수 있습니다. 특정 AMD 플랫폼 모델과 커널 버전이 일치하는 환경에서만 알람을 생성하도록 필터링하여 오탐을 줄일 수 있습니다.

🛡️ 완화 방안

  • 즉시(긴급 차단): 시스템 설정에서 하이버네이션(S4) 기능을 비활성화합니다. (난이도: 저 / 영향: 하이버네이션 기능 사용 불가 / 검증: systemctl hibernate 실행 시 거부 확인)
  • 단기(완화): S4 진입 전 s2idle 상태를 먼저 거치도록 운영 가이드를 조정하여 트리거 조건을 회피합니다. (난이도: 저 / 영향: 사용자 불편 증가 / 검증: 로그 내 WARN 발생 여부 모니터링)
  • 근본(해결): 영향을 받는 커널 버전 범위(5.15.95~6.12.10 등)에서 해당 수정 사항이 반영된 최신 안정 버전으로 커널을 업데이트합니다. (난이도: 중 / 영향: 재부팅 필요 및 드라이버 호환성 검토 필요 / 검증: uname -r 확인 및 S4 테스트)

[분석 근거]

  • 본 리포트는 다중 소스 데이터의 일관성이 확인된 교차검증 결과(신뢰도 1.0)를 바탕으로 작성되었습니다.
  • EPSS 실측값 0.00241(백분위 0.15373)은 이론적 심각도와 별개로 실제 야생에서의 악용 가능성이 매우 낮음을 의미합니다.
  • 이에 따라 CVSS 5.5 및 non-KEV, exploit=hard 조건을 반영하여 우선순위를 monitor(모니터링) 수준으로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00241 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…