[단독분석] 분석 — CVE-2025-21645
A local denial-of-service vulnerability in the Linux kernel's AMD PMC driver requires monitoring and patching to prevent system instability caused by unbalanced IRQ wakeup disables during hibernation.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00241 · 악용난이도 hard
🔍 공격 기법
본 취약점은 x86 AMD 플랫폼의 PMC(Power Management Controller) 드라이버와 i8042 컨트롤러 간의 suspend 핸들러 호출 불일치로 인해 발생합니다.
- 경로: 로컬 권한을 가진 사용자가 시스템을 s2idle 상태를 거치지 않고 즉시 hibernation(S4) 상태로 진입시킬 때 촉발됩니다.
- 원리:
i8042_pm_suspend()가 활성화하지 않은 상황에서 PMC 드라이버의amd_pmc_suspend_handler()가 IRQ1 wakeup을 비활성화하려고 시도합니다. - 결과: 이로 인해
wake_depth값이 음수로 떨어지며 커널 내irq_set_irq_wake함수에서WARN()로그와 함께 시스템 불안정성이 유발됩니다.
악용 가능성: 본 취약점은 공격 난이도가 Hard로 판정되며, 실제 악용 가능성은 매우 낮습니다. CVSS 벡터의 AV:L과 PR:L은 공격자가 이미 대상 시스템에 로컬 계정 권한을 획득하여 커널 인터페이스에 접근할 수 있는 전제조건이 필요함을 의미합니다. 공격 표면은 Linux kernel의 platform/x86/amd/pmc 드라이버와 i8042 컨트롤러 간의 IRQ1 웨이크업 처리 로직이며, 특정 하드웨어 구성에서 절전 모드 진입 시 발생하는 wake_depth 불일치 상태가 트리거 조건입니다. EPSS 수치가 0.00241로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않은 점은 이론적인 취약점과 달리 실제 야생(In-the-wild)에서 공격에 활용된 사례가 미관측되었음을 뒷받침합니다. 결과적으로 본 취약점은 권한 상승이나 원격 코드 실행보다는 커널 내 WARN() 로그 발생으로 인한 시스템 불안정성 및 가용성 저해에 초점이 맞춰져 있어, 실질적인 악용 가능성은 극히 제한적입니다.
💥 영향 분석
- 기술적 위험: 본 취약점은 CVSS 5.5(Medium) 및 벡터
AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H에서 나타나듯, 기밀성이나 무결성 침해보다는 **가용성 저하(Availability High)**에 집중된 위험입니다. 악용 시 시스템 커널 로그에Unbalanced IRQ 1 wake disable경고가 기록되며 추정: 시스템 크래시나 비정상적인 동작으로 인한 서비스 중단이 발생할 수 있습니다. - 비즈니스 리스크: 영향 범위가 Linux Kernel 5.15.95부터 6.12.10까지 매우 광범위한 버전(8개 이상의 제품군)에 걸쳐 있어, 해당 커널을 사용하는 서버 및 워크스테이션의 가용성 신뢰도에 영향을 줄 수 있습니다. 다만, 로컬 권한이 필요하므로 원격 공격으로 인한 즉각적인 대규모 서비스 마비 가능성은 낮습니다.
🔗 관련 취약점·체이닝
- 유형: 커널 전원 관리 핸들러의 논리적 불일치로 인한 Race Condition 또는 State Mismanagement 패턴에 해당합니다.
- 체이닝: 단독으로는 권한 상승이나 데이터 유출이 불가능하나, 추정: 다른 로컬 권한 상승(LPE) 취약점과 체이닝되어 시스템을 의도적으로 불안정하게 만들어 방어 기제를 무력화하는 용도로 활용될 가능성이 있습니다.
🔎 탐지
- 로그 분석: 커널 링 버퍼(
dmesg) 또는 시스템 로그에서 다음과 같은 특정 패턴의 경고 문구를 모니터링합니다.atkbd serio0: Disabling IRQ1 wakeup source to avoid platform firmware bugUnbalanced IRQ 1 wake disableWARNING: CPU: ... at kernel/irq/manage.c:920 irq_set_irq_wake
🛡️ 완화 방안
- 근본 해결: 영향받는 Linux 커널 버전을 최신 패치 버전으로 업데이트하여 PMC suspend 핸들러가 i8042와 동일한
dev_pm_ops핸들러 집합에서만 호출되도록 수정된 코드를 적용합니다. - 우선순위 및 대응 리소스: 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, EPSS 실측값 0.00241(백분위 0.15293)과 exploit 등급 'hard'를 근거로 실제 야생 악용 가능성이 매우 낮다고 판단됩니다. 따라서 즉각적인 긴급 패치보다는 정기 업데이트 주기에 맞춘 monitor(모니터링) 수준의 대응 리소스 할당을 권고합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00241 · exploit=hard · in_scope=None