[공격] 분석 — CVE-2025-68818
CVE-2025-68818 is a remote‑network NULL‑pointer dereference in the qla2xxx driver’s abort path that can cause kernel panic (DoS) when a crafted SCSI target‑mode abort command reaches a vulnerable host, and it should be mitigated by applying the upstream revert patch or disabling target‑mode.
📋 요약
- 심각도 high · CVSS 8.8 · EPSS 0.00262 · 악용난이도 hard
🔍 공격 기법
- 공격 표면: Linux 커널에
qla2xxx드라이버가 로드된 시스템이며, 해당 HBA가 SCSI Target Mode(TYPE_TGT_CMD)를 사용하고 있을 때. 네트워크 인터페이스는 iSCSI·FCoE 등 SCSI 프로토콜을 전송할 수 있어야 함. - 트리거 조건:
- 공격자는 동일 L2/L3 네트워크에 존재하거나, 내부 침투 후 해당 호스트와 iSCSI/FCoE 세션을 설정한다(인증이 필요 없는 경우는 더 쉬움).
- SCSI Task Management Command(예:
ABORT TASK SET,LUN RESET)을 전송해 드라이버의__qla2x00_abort_all_cmds()를 호출한다. - 해당 경로에서
sp->done()가 spinlock 없이 실행되고,sp->cmd_type검증이 누락돼TYPE_TGT_CMD인 경우 NULL 포인터 역참조가 발생한다.
- 전략 흐름:
- 정찰 → 네트워크 스캔·iSCSI Discovery 로 qla2xxx HBA와 Target Mode 활성 여부 확인.
- 초기 접근 → 정상 iSCSI/FCoE 세션을 수립하거나, 인증이 없는 공개 타깃에 바로 TM 명령 전송.
- 실행 → 위 조건을 만족하는 abort 명령을 반복 전송해
sp->done()호출을 강제한다(레이스 컨디션 조작 없이도 발생 가능). - 권한 획득·지속 → 현재 증거는 커널 패닉에 그치며, 크래시 후 부팅 단계에서 추가 악성 코드를 삽입할 수 있는 시나리오는 **추정:**이며 실제 활용 사례는 보고되지 않음.
- CVSS ↔ 현실 매핑:
AV:A(네트워크),AC:L(단순 SCSI TM 명령),PR:N(특권 필요 없음),UI:N(사용자 상호작용 불필요) → 공격자는 동일 네트워크에 존재하기만 하면 트리거 가능하지만, 대상 시스템이 해당 드라이버·타깃 모드를 사용하고 있어야 함.
악용 가능성: AV:A·AC:L·PR:N·UI:N 벡터는 공격자가 동일 LAN 등 인접 네트워크에 존재하고, 특수한 전제조건 없이(특히 권한 상승이나 사용자 개입 없이) 취약 함수 __qla2x00_abort_all_cmds()를 호출할 수 있음을 의미합니다. 실제로 이 함수를 트리거하려면 qla2xxx HBA가 장착된 시스템에서 SCSI generic 디바이스(/dev/sgX)에 대해 SG_IO ioctl 등으로 비정상적인 abort 명령을 전송해야 하며, 이는 일반 사용자 권한에서도 가능하므로 PR:N 조건이 충족됩니다. 그러나 공격이 성공하려면 해당 HBA가 target‑mode( TYPE_TGT_CMD )로 동작 중이어야 하고, 커널에 취약 버전의 qla2xxx 드라이버가 로드돼 있어야 하므로 물리적·구성적 제약이 존재해 “hard” 등급으로 평가됩니다. EPSS 0.
💥 영향 분석
- 성공 시 커널 OOPS와 NULL‑pointer dereference 로 인해 즉시 시스템 패닉이 발생한다(DoS).
- 재부팅 후 정상 부팅이면 추가적인 권한 상승은 자동으로 이루어지지 않으며, 공격자가 지속성을 확보하려면 별도의 LPE 취약점과 연계해야 함(추정:).
🔗 관련 취약점·체이닝
- 유형:
NULL pointer dereference+Improper input validation(CWE‑476, CWE‑20) - 가능한 체인 패턴:
- 정보 수집 → 내부 스토리지 네트워크에 대한 iSCSI/FCoE 매핑 확보.
- DoS 활용 → 위 취약점으로 호스트를 다운시켜 서비스 가용성을 저해하고, 장애 복구 과정에서 임시 관리자 계정이나 자동화 스크립트를 악용할 수 있는 추정: LPE 단계와 연계.
- 다른 커널 결함 → 동일 호스트에 존재하는 권한 상승 취약점(CVE‑2024‑xxxx 등)과 조합하면 크래시 후 메모리 손상 상태를 이용해 ROP 체인을 구성할 가능성도 **추정:**됨.
🔎 탐지
- 커널 로그(
dmesg,/var/log/kern.log)에BUG: kernel NULL pointer dereference와 함께 모듈 이름qla2xxx가 포함된 항목이 나타날 때. - 동일 로그에
ISP System Error - mbx*=및qla_target(0): System error async event메시지가 연속으로 기록되는 경우. - SCSI Target Mode에서 비정상적인
ABORT TASK SET·LUN RESET명령이 급증하면/sys/class/scsi_host/hostX의 오류 카운터가 상승함을 모니터링.
🛡️ 완화 방안
- 패치 적용: 커널 공급자가 제공하는 최신 패키지(리버트 커밋
0367076b0817d5c75dfb83001ce7ce5c64d803a9를 되돌린 버전)로 업데이트한다. - 구성 제한: 필요하지 않은 경우 qla2xxx 드라이버의 Target Mode(Abort handling 포함)를 비활성화하고, iSCSI·FCoE 포트(기본 3260 등)를 방화벽에서 차단하거나 허용 IP를 최소화한다.
- 모니터링 강화: 위 탐지 지표를 SIEM에 연동해 실시간 알림을 설정하고, 커널 OOPS 발생 시 자동 재부팅 정책을 검토한다.
- 장기 대책: SELinux/AppArmor 프로파일을 사용해
qla2xxx모듈이 제한된 권한으로만 동작하도록 하고, 정기적인 커널 보안 업데이트 절차를 수립한다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.8 · non-KEV · EPSS=0.00262 · exploit=hard · in_scope=None