[분석가] 분석 — CVE-2025-68818
CVE-2025-68818 is a high‑severity Linux kernel NULL‑pointer dereference in the qla2xxx SCSI driver that can cause system crashes, and applying the upstream patched kernel (or unloading the driver) should be performed immediately.
📋 요약
- 심각도 high · CVSS 8.8 · EPSS 0.00262 · 악용난이도 hard
🔍 공격 기법
qla2xxx 드라이버의 abort 경로에서 __qla2x00_abort_all_cmds() 가 스핀락 없이 sp->done() 을 호출하고, sp->cmd_type 검증이 누락되어 TYPE_TGT_CMD 상황에서 NULL 포인터를 역참조합니다. 공격자는 인접 네트워크(AV:A) 상의 iSCSI/FCoE 등 SCSI 타깃 모드 인터페이스에 잘못된 abort 명령을 전송하면 커널 패닉을 유발할 수 있습니다.
악용 가능성: CVSS 벡터 AV:A/AC:L/PR:N/UI:N은 인접 네트워크를 통해 접근 가능하고 공격 복잡도가 낮으며 권한이 전혀 필요 없고 사용자 개입도 요구하지 않으므로 이론적으로는 쉬운 취약점으로 보입니다. 그러나 실제 악용을 위해서는 qla2xxx 드라이버가 로드된 Linux 커널에서 SCSI 타깃 모드가 활성화되어 있어야 하고, 해당 시스템이 외부 네트워크와 직접 연결돼 있어야 합니다. EPSS 0.00262 (0.262 %)는 현재 관측된 악용 사례가 극히 드물며, KEV에 등재되지 않은 점은 실전 위협이 거의 없음을 의미합니다. 공격 표면은 PCIe 기반 QLogic H
💥 영향 분석
- 기술적 위험: NULL 포인터 역참조로 인한 커널 Oops → 시스템 재부팅 또는 서비스 중단(DoS). 현재 보고된 증상은 크래시이며, 권한 상승이나 데이터 탈취는 확인되지 않았으므로 “추정:”으로 LPE 가능성을 언급합니다.
- 비즈니스 리스크: 가용성 손실에 따른 SLA 위반·운영 비용 증가 및 규제 산업(예: 의료·금융)에서 요구되는 고가용성 미달로 인한 컴플라이언스 위험이 존재합니다.
- 영향 제품·범위: Linux 커널에 포함된
qla2xxxSCSI 드라이버를 로드하고 있는 모든 배포판 및 버전(구체적 버전 정보는 제공되지 않음)에서 발생 가능하며, 특히 iSCSI/FCoE 등 스토리지 네트워크 인터페이스가 외부에 노출된 경우 공격 표면이 확대됩니다. - 위협 평가 근거: 다중 소스 교차검증 결과 일관성이 확인되었으며(CVSS 8.8, AV:A/AC:L/PR:N/UI:N), EPSS 0.00262(백분위 0.17967)는 현재 실제 악용 사례가 낮지만 위험도가 높은 점수를 반영합니다. 이러한 수치를 토대로 이번 주 내 대응(scheduled)으로 우선순위가 결정되었습니다.
🔗 관련 취약점·체이닝
유사한 SCSI 드라이버(lpfc, mpt2sas 등)의 NULL‑pointer dereference와 동일한 “abort 경로” 패턴이 과거에 보고된 바 있어, 공격자는 해당 패턴을 재활용해 연쇄적인 서비스 방해를 시도할 가능성이 있습니다. 현재 직접적인 CVE 체이닝은 확인되지 않았습니다.
🔎 탐지
- 커널 로그(
dmesg,/var/log/kern.log)에 “BUG: kernel NULL pointer dereference”, 주소0000000000000000, 모듈명qla2xxx, 스택에__qla2x00_abort_all_cmds()가 포함된 항목. - Oops 메시지에
PF: supervisor instruction fetch in kernel mode및address: 0x0문구가 나타날 경우. - ISP System Error 로그(
mbx1=1ff5h mbx2=10h …)와 함께 급격한 SCSI abort 트래픽 증가가 관측되는 경우.
🛡️ 완화 방안
- 즉시 조치: 해당 커밋을 되돌린 최신 Linux 커널 패치를 적용하여
qla2xxx드라이버를 업데이트합니다. - 임시 방편: 드라이버 사용이 불필요하면
modprobe -r qla2xxx로 언로드하거나, 부팅 옵션에disable_qla2xxx=1(존재 시) 등을 설정해 로드 자체를 차단합니다. 또한 iSCSI(TCP 3260)·FCoE 등 관련 포트에 대한 인바운드 SCSI abort 명령을 방화벽 규칙으로 차단합니다. - 장기 대책: 공급업체 보안 공지를 지속적으로 모니터링하고, 커널 및 드라이버 버전 관리 프로세스를 강화해 패치 적용 시점을 최소화합니다. 로그 기반 이상 징후 탐지 체계를 구축하여 조기에 사고를 감지하도록 합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.8 · non-KEV · EPSS=0.00262 · exploit=hard · in_scope=None