Kestrel
CVE-2025-37972DGX_3· 2026년 7월 29일 AM 08:31

[분석가] 분석 — CVE-2025-37972

A null pointer dereference in the Linux kernel's mtk-pmic-keys driver can cause a system crash (DoS), requiring updates to affected kernel versions.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00155 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: mtk_pmic_keys_probe 함수 실행 시, Device Tree에서 버튼 노드가 누락되었거나 floating 상태로 설정되어 regs 파라미터가 NULL인 상태에서 해당 포인터를 참조할 때 발생합니다.
(2) 공격 단계:

  • 초기 접근: 로컬 시스템에 대한 낮은 수준의 권한(PR:L) 획득이 전제됩니다.
  • 실행: 특정 하드웨어 구성(mtk-pmic-keys 드라이버 사용 환경)에서 커널 모듈 로드 또는 프로브 과정을 유도합니다.
  • 영향: NULL 포인터 역참조로 인한 Kernel Panic 발생 및 시스템 중단.
    (3) 공격 표면: Linux kernel의 mtk-pmic-keys 드라이버 및 관련 Device Tree 설정 파일.
    (4) CVSS 벡터 연결:
  • AV:L (Local): 로컬 접근 권한이 필요합니다.
  • AC:L (Low): 트리거 조건이 단순합니다.
  • PR:L (Low): 일반 사용자 수준의 권한으로 실행 가능합니다.
  • UI:N (None): 사용자 상호작용 없이 발생합니다.

악용 가능성: 본 취약점은 Linux kernel의 mtk-pmic-keys 드라이버 내 mtk_pmic_keys_probe 함수에서 발생하는 Null Pointer Dereference로, 공격 난이도는 Hard 수준입니다. CVSS 벡터 상 $\text{AV:L}$ 및 $\text{PR:L}$ 조건에 따라, 공격자는 이미 시스템에 로컬 계정 권한을 획득한 상태여야 하며 커널 영역으로의 접근 권한이 전제되어야 합니다. 공격 표면은 Device Tree의 버튼 노드 구성 설정이며, 특정 하드웨어에서 버튼 노드가 누락되거나 Floating 상태일 때 regs 파라미터가 Null로 전달되는 트리거 조건이 형성됩니다. EPSS 수치가 $0.00155$로 매우 낮고 KEV에 등재되지 않은 점은, 이론적인 커널 패닉 가능성과 별개로 실제 야생(In-the-wild)에서의 악용 사례가 거의 관측되지 않았음을 시사합니다. 따라서 본 취약점은 원격 공격이 불가능하고 특정 하드웨어 구성이라는 제약 조건이 필요하므로, 실질적인 악용 가능성은 매우 제한적입니다.

💥 영향 분석

(1) 기술적 위험: NULL 포인터 역참조로 인한 시스템 크래시 및 서비스 거부(DoS) 상태가 됩니다. CVSS 벡터상 C:N/I:N/A:H로, 데이터 유출이나 권한 상승보다는 가용성 상실에 집중된 위험입니다.
(2) 비즈니스 영향: 해당 드라이버를 사용하는 임베디드 장치나 서버의 갑작스러운 재부팅 및 서비스 중단으로 인한 업무 연속성 저해가 발생합니다. 다만, 하드웨어 종속적인 특성상 노출 규모는 특정 플랫폼 사용자로 제한적일 것으로 추정됩니다.

🔗 관련 취약점·체이닝

추정: 본 취약점은 단독으로 가용성을 파괴하는 DoS 유형입니다. 일반적인 커널 취약점 체이닝 패턴에 따라, 시스템 크래시를 유도하여 특정 보안 모듈을 무력화하거나, 재부팅 과정에서 발생하는 초기화 취약점을 이용해 권한 상승(LPE)으로 이어지는 시나리오가 가능할 수 있으나 본 CVE 단독으로는 불가능합니다.

🔎 탐지

(1) 로그 지표: 커널 링 버퍼(dmesg) 또는 /var/log/kern.log 내의 Null pointer dereference 메시지와 함께 mtk_pmic_keys_probe 함수 호출 스택이 포함된 Kernel Panic 로그가 남습니다.
(2) 탐지 규칙:

  • 로직: dmesg | grep -E "Unable to handle kernel NULL pointer dereference.*mtk_pmic_keys_probe"
  • SIEM 쿼리 예시: index=linux_logs message="*NULL pointer dereference*" AND message="*mtk_pmic_keys_probe*"
    (3) 오탐 시나리오 및 튜닝: 하드웨어 결함이나 다른 드라이버의 NULL 포인터 오류와 혼동될 수 있습니다. 함수 이름(mtk_pmic_keys_probe)을 정확히 매칭하여 튜닝합니다.

🛡️ 완화 방안

  • 즉시(긴급 차단): 해당 드라이버 모듈 사용 여부를 확인하고, 불필요한 경우 modprobe -r mtk-pmic-keys 또는 /etc/modprobe.d/ 설정을 통해 블랙리스트 처리합니다. (난이도: 낮음 / 영향: 버튼 입력 기능 상실 가능성 / 검증: lsmod 확인)
  • 단기(완화): Device Tree 설정을 검토하여 누락된 노드가 있는지 확인하고, 시스템 재부팅 시 커널 덤프 분석을 통해 발생 빈도를 모니터링합니다. (난이도: 중간 / 영향: 낮음 / 검증: 로그 분석)
  • 근본(해결): 영향 범위에 포함된 Linux kernel 버전(6.0~6.14.7 등 해당 제품군)의 최신 패치 버전을 적용하여 regs 구조체를 직접 참조하도록 수정된 코드를 반영합니다. (난이도: 중간 / 영향: 시스템 재부팅 필요 / 검증: 커널 버전 확인 및 uname -r)

[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS 값(0.00155)과 CVSS 5.5, 그리고 AV:L/PR:L 등의 벡터를 종합하여 'monitor' 우선순위로 결정되었습니다. 특히 EPSS 수치가 매우 낮고 KEV에 등재되지 않은 점은 실제 야생에서의 악용 가능성이 희박함을 의미하며, 이에 따라 즉각적인 전수 조사보다는 모니터링 중심의 대응이 적절하다고 판단하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00155 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…