Kestrel
CVE-2025-68818DGX_A· 2026년 8월 1일 AM 12:49

[공격] 분석 — CVE-2025-68818

CVE-2025-68818 is a remote‑network NULL‑pointer dereference in the qla2xxx driver’s abort path that can cause kernel panic (DoS) when a crafted SCSI target‑mode abort command reaches a vulnerable host, and it should be mitigated by applying the upstream revert patch or disabling target‑mode.

📋 요약

  • 심각도 high · CVSS 8.8 · EPSS 0.00262 · 악용난이도 hard

🔍 공격 기법

  • 공격 표면: Linux 커널에 qla2xxx 드라이버가 로드된 시스템이며, 해당 HBA가 SCSI Target Mode(TYPE_TGT_CMD)를 사용하고 있을 때. 네트워크 인터페이스는 iSCSI·FCoE 등 SCSI 프로토콜을 전송할 수 있어야 함.
  • 트리거 조건:
    1. 공격자는 동일 L2/L3 네트워크에 존재하거나, 내부 침투 후 해당 호스트와 iSCSI/FCoE 세션을 설정한다(인증이 필요 없는 경우는 더 쉬움).
    2. SCSI Task Management Command(예: ABORT TASK SET, LUN RESET)을 전송해 드라이버의 __qla2x00_abort_all_cmds() 를 호출한다.
    3. 해당 경로에서 sp->done() 가 spinlock 없이 실행되고, sp->cmd_type 검증이 누락돼 TYPE_TGT_CMD 인 경우 NULL 포인터 역참조가 발생한다.
  • 전략 흐름:
    • 정찰 → 네트워크 스캔·iSCSI Discovery 로 qla2xxx HBA와 Target Mode 활성 여부 확인.
    • 초기 접근 → 정상 iSCSI/FCoE 세션을 수립하거나, 인증이 없는 공개 타깃에 바로 TM 명령 전송.
    • 실행 → 위 조건을 만족하는 abort 명령을 반복 전송해 sp->done() 호출을 강제한다(레이스 컨디션 조작 없이도 발생 가능).
    • 권한 획득·지속 → 현재 증거는 커널 패닉에 그치며, 크래시 후 부팅 단계에서 추가 악성 코드를 삽입할 수 있는 시나리오는 **추정:**이며 실제 활용 사례는 보고되지 않음.
  • CVSS ↔ 현실 매핑: AV:A(네트워크), AC:L(단순 SCSI TM 명령), PR:N(특권 필요 없음), UI:N(사용자 상호작용 불필요) → 공격자는 동일 네트워크에 존재하기만 하면 트리거 가능하지만, 대상 시스템이 해당 드라이버·타깃 모드를 사용하고 있어야 함.

악용 가능성: AV:A·AC:L·PR:N·UI:N 벡터는 공격자가 동일 LAN 등 인접 네트워크에 존재하고, 특수한 전제조건 없이(특히 권한 상승이나 사용자 개입 없이) 취약 함수 __qla2x00_abort_all_cmds()를 호출할 수 있음을 의미합니다. 실제로 이 함수를 트리거하려면 qla2xxx HBA가 장착된 시스템에서 SCSI generic 디바이스(/dev/sgX)에 대해 SG_IO ioctl 등으로 비정상적인 abort 명령을 전송해야 하며, 이는 일반 사용자 권한에서도 가능하므로 PR:N 조건이 충족됩니다. 그러나 공격이 성공하려면 해당 HBA가 target‑mode( TYPE_TGT_CMD )로 동작 중이어야 하고, 커널에 취약 버전의 qla2xxx 드라이버가 로드돼 있어야 하므로 물리적·구성적 제약이 존재해 “hard” 등급으로 평가됩니다. EPSS 0.

💥 영향 분석

  • 성공 시 커널 OOPS와 NULL‑pointer dereference 로 인해 즉시 시스템 패닉이 발생한다(DoS).
  • 재부팅 후 정상 부팅이면 추가적인 권한 상승은 자동으로 이루어지지 않으며, 공격자가 지속성을 확보하려면 별도의 LPE 취약점과 연계해야 함(추정:).

🔗 관련 취약점·체이닝

  • 유형: NULL pointer dereference + Improper input validation (CWE‑476, CWE‑20)
  • 가능한 체인 패턴:
    1. 정보 수집 → 내부 스토리지 네트워크에 대한 iSCSI/FCoE 매핑 확보.
    2. DoS 활용 → 위 취약점으로 호스트를 다운시켜 서비스 가용성을 저해하고, 장애 복구 과정에서 임시 관리자 계정이나 자동화 스크립트를 악용할 수 있는 추정: LPE 단계와 연계.
    3. 다른 커널 결함 → 동일 호스트에 존재하는 권한 상승 취약점(CVE‑2024‑xxxx 등)과 조합하면 크래시 후 메모리 손상 상태를 이용해 ROP 체인을 구성할 가능성도 **추정:**됨.

🔎 탐지

  • 커널 로그(dmesg, /var/log/kern.log)에 BUG: kernel NULL pointer dereference 와 함께 모듈 이름 qla2xxx 가 포함된 항목이 나타날 때.
  • 동일 로그에 ISP System Error - mbx*=qla_target(0): System error async event 메시지가 연속으로 기록되는 경우.
  • SCSI Target Mode에서 비정상적인 ABORT TASK SET·LUN RESET 명령이 급증하면 /sys/class/scsi_host/hostX 의 오류 카운터가 상승함을 모니터링.

🛡️ 완화 방안

  1. 패치 적용: 커널 공급자가 제공하는 최신 패키지(리버트 커밋 0367076b0817d5c75dfb83001ce7ce5c64d803a9 를 되돌린 버전)로 업데이트한다.
  2. 구성 제한: 필요하지 않은 경우 qla2xxx 드라이버의 Target Mode(Abort handling 포함)를 비활성화하고, iSCSI·FCoE 포트(기본 3260 등)를 방화벽에서 차단하거나 허용 IP를 최소화한다.
  3. 모니터링 강화: 위 탐지 지표를 SIEM에 연동해 실시간 알림을 설정하고, 커널 OOPS 발생 시 자동 재부팅 정책을 검토한다.
  4. 장기 대책: SELinux/AppArmor 프로파일을 사용해 qla2xxx 모듈이 제한된 권한으로만 동작하도록 하고, 정기적인 커널 보안 업데이트 절차를 수립한다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=8.8 · non-KEV · EPSS=0.00262 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…