Kestrel
CVE-2025-38322DGX_3· 2026년 7월 29일 AM 08:11

[분석가] 분석 — CVE-2025-38322

A vulnerability in the Linux kernel's Intel PMU performance monitoring causes a system crash (DoS) on specific CPU architectures, requiring an update to affected kernel versions.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00155 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: RaptorLake 등 하이브리드 아키텍처에서 perf metrics 기능을 지원하지 않는 E-core CPU 상에서 icl_update_topdown_event() 함수가 잘못 호출될 때 발생합니다. 이는 is_topdown_count() 대신 is_topdown_event()를 사용하여 체크하는 로직 오류(Regression)에 의해 트리거됩니다.
(2) 공격 단계:

  • 정찰 및 초기 접근: 시스템에 로그인하여 일반 사용자 권한을 획득합니다. (전제조건: PR:L)
  • 실행: perf 도구 등을 통해 특정 성능 이벤트 읽기를 요청합니다.
  • 영향 발생: 커널이 E-core에서 지원하지 않는 PMC(Performance Monitoring Counter)를 읽으려 시도하며 general protection fault가 발생하고, 최종적으로 시스템이 하드 락업(Hard-lockup) 상태에 빠집니다.
    (3) 공격 표면: Linux Kernel의 perf 서브시스템 및 x86 Intel PMU 인터페이스.
    (4) CVSS 벡터 연결:
  • AV:L (Local): 로컬 시스템 접근 권한이 필요합니다.
  • AC:L (Low): 특정 하드웨어 조건만 맞으면 공격 난이도가 낮습니다.
  • PR:L (Low): 일반 사용자 권한으로 perf 이벤트 생성/읽기가 가능해야 합니다.
  • UI:N (None): 사용자 상호작용 없이 실행 가능합니다.

악용 가능성: 본 취약점은 Linux kernel 내 perf 서브시스템의 Intel PMU(Performance Monitoring Unit) 관련 로직에서 발생하는 Crash 취약점으로, 공격 난이도는 Hard로 평가됩니다. CVSS 벡터상 AV:L/PR:L 조건에 따라 공격자는 대상 시스템에 이미 일반 사용자 권한으로 접근하여 셸을 확보한 상태여야 하며, 이는 외부망에서의 직접적인 침투가 불가능함을 의미합니다. 공격 표면은 perf_event_open 시스템 콜을 통해 노출되는 성능 측정 인터페이스이며, 특히 RaptorLake 등 특정 CPU 아키텍처의 E-core에서 Topdown 이벤트 업데이트 시 발생하는 General Protection Fault를 트리거합니다. EPSS 수치가 0.00155로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서의 실제 악용 사례가 관측되지 않았음을 뒷받침하며, 이는 이론적 심각도보다 실질적 위협 수준이 낮음을 시사합니다. 결과적으로 본 취약점은 특정 하드웨어 환경과 로컬 권한이라는 엄격한 전제조건이 충족되어야 하므로 악용 가능성은 제한적이지만, 성공 시 커널 패닉을 통한 서비스 거부(DoS) 유발이 가능합니다.

💥 영향 분석

(1) 기술적 위험: 시스템 가용성 상실(Denial of Service). 커널 패닉 및 하드 락업으로 인해 대상 서버나 워크스테이션이 완전히 중단됩니다. 데이터 유출이나 권한 상승의 증거는 확인되지 않았습니다.
(2) 비즈니스 영향: 인프라 가용성 저하. 특히 RaptorLake 기반 최신 하드웨어를 사용하는 개발 환경이나 연산 노드에서 예기치 않은 시스템 다운타임이 발생하여 업무 연속성에 영향을 줄 수 있습니다.

🔗 관련 취약점·체이닝

  • 추정: 본 취약점은 단독으로 시스템을 중단시키는 DoS 형태입니다. 다만, 로컬 권한 상승(LPE) 취약점과 체이닝될 경우, 특정 프로세스를 강제로 종료시키거나 커널 상태를 불안정하게 만들어 다른 공격의 성공률을 높이는 보조 수단으로 활용될 가능성이 있습니다. (유형: Kernel Crash $\rightarrow$ System Instability)

🔎 탐지

(1) 로그 지표: 커널 로그(dmesg, /var/log/syslog) 내 Oops: general protection faulticl_update_topdown_event가 포함된 Call Trace 확인.
(2) 탐지 규칙 예시:

  • 로직: perf 도구의 비정상적 빈도 호출 + 커널 덤프 로그 발생 여부 모니터링.
  • SIEM 패턴 (추정): message contains "general protection fault" AND message contains "icl_update_topdown_event"
    (3) 오탐 시나리오 및 튜닝: 하드웨어 결함이나 다른 드라이버 버그로 인한 GPF가 발생할 수 있습니다. Call Trace 내에 native_read_pmc $\rightarrow$ icl_update_topdown_event 경로가 명확히 포함된 경우만 해당 CVE로 식별하여 오탐을 줄입니다.

🛡️ 완화 방안

  • 즉시(긴급 차단): 일반 사용자의 perf 이벤트 접근 권한을 제한합니다. (sysctl -w kernel.perf_event_paranoid=3 설정). [난이도: 저 / 영향: 일부 성능 분석 도구 사용 불가 / 검증: perf 실행 시 Permission denied 확인]
  • 단기(완화): 취약한 CPU 코어(E-core)를 사용하는 환경에서 성능 모니터링 툴의 사용을 지양하거나, 특정 하드웨어 프로필을 제한합니다. [난이도: 중 / 영향: 분석 업무 제약 / 검증: 프로세스 실행 로그 확인]
  • 근본(해결): 수정 사항이 반영된 최신 커널 버전으로 업데이트합니다. (영향 제품군인 6.1.x, 6.6.x, 6.12.x, 6.13.x, 6.14.x 및 Debian Linux의 최신 보안 패치 적용). [난이도: 중 / 영향: 시스템 재부팅 필요 / 검증: uname -r로 커널 버전 확인]

[분석 근거]
본 리포트는 다중 소스 데이터 교차검증을 통해 일관성이 확인되었으며, 실측 EPSS 값(0.00155)과 CVSS 5.5, AV:L 등의 벡터를 기반으로 규칙 기반 우선순위 결정을 내렸습니다. 특히 EPSS 수치가 매우 낮고 KEV에 등재되지 않았으며 공격 난이도가 'hard'로 예측됨에 따라, 즉각적인 대응보다는 업데이트 계획 수립 및 모니터링(monitor) 수준의 우선순위로 결정되었습니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00155 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…