[단독분석] 분석 — CVE-2025-37945
A local denial-of-service vulnerability in the Linux kernel's PHY state machine requires monitoring and strategic patching of affected versions to prevent system instability.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00165 · 악용난이도 hard
🔍 공격 기법
- 취약점 원리: DSA(Distributed Switch Architecture) 드라이버 중 MAC managed PM을 사용하지 않는 유형에서, MDIO 버스의 전원 관리(PM) 작업이 phylink 제어 PHY의 상태 머신을 적절히 시작/중지시키지 못하는 로직 결함입니다.
- 트리거 경로: 로컬 권한(
PR:L)을 가진 사용자가 시스템의 전원 관리 상태 전환을 유도하여mdio_bus_phy_resume()함수를 호출할 때, PHY 상태가 예상 범위(PHY_HALTED,PHY_READY,PHY_UP)를 벗어나WARN_ON경고가 발생합니다. - 결과: 커널 내부의 상태 불일치로 인해 시스템 불안정성이 야기되며, 최악의 경우 서비스 거부(DoS) 상태로 이어질 수 있습니다.
악용 가능성: 본 취약점은 Linux kernel의 DSA(Distributed Switch Architecture) 드라이버 내 MDIO 버스 전원 관리(PM) 상태 머신 제어 로직 결함으로, 공격 난이도는 Hard로 평가됩니다. CVSS 벡터 AV:L/AC:L/PR:L/UI:N에 따라, 공격자는 시스템에 이미 낮은 권한(PR:L)의 계정으로 접근하여 로컬 환경(AV:L)에서 트리거해야 하므로 외부 원격 공격은 불가능합니다. 공격 표면은 특정 DSA 드라이버(Type 2)가 적용된 네트워크 인터페이스의 PHY 상태 제어 및 전원 관리 프로토콜에 국한됩니다. EPSS 수치가 0.00165로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않은 점은, 이론적 결함과 달리 실제 야생(In-the-wild)에서의 악용 사례가 거의 없음을 시사합니다. 결과적으로 로컬 권한을 가진 공격자가 특정 하드웨어 구성 환경에서 정밀하게 상태 머신을 조작해야 하므로, 일반적인 환경에서의 악용 가능성은 매우 낮습니다.
💥 영향 분석
- 영향 제품 및 규모: Linux Kernel 5.15.63
5.16, 5.19.46.12.24, 6.136.13.12, 6.146.14.3 등 매우 광범위한 버전에 영향을 미칩니다. 다중 소스 데이터 교차검증을 통해 영향 범위의 일관성이 확인되었으며(신뢰도 1.0), 커널 핵심 네트워크 서브시스템에 위치하여 배포 규모가 클 것으로 분석됩니다. - 기술적 위험: CVSS 벡터(
AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H) 기준, 기밀성이나 무결성 훼손보다는 가용성(Availability) 저하가 핵심입니다. 구체적으로는 네트워크 인터페이스 오작동 또는 커널 패닉으로 인한 시스템 중단 위험이 존재합니다. - 비즈니스 리스크: DSA 드라이버를 사용하는 네트워크 스위치나 임베디드 장비에서 물리 계층(PHY)의 불안정성은 통신 단절을 야기하며, 이는 인프라 가용성 저하 및 서비스 신뢰도 하락으로 직결됩니다.
🔗 관련 취약점·체이닝
- 유형: 커널 전원 관리 로직과 상태 머신 간의 동기화 오류 패턴입니다.
- 체이닝 가능성: 추정: 단독으로는 권한 상승이 불가능하나, 다른 Local Privilege Escalation(LPE) 취약점과 결합하여 시스템을 의도적으로 불안정하게 만들어 방어 기제를 무력화하는 보조 수단으로 활용될 가능성이 있습니다.
🔎 탐지
- 커널 로그 분석:
dmesg또는/var/log/kern.log에서mdio_bus_phy_resume()함수와 관련된WARN_ON메시지를 추적합니다. - 탐지 패턴:
net: phy: ... WARN_ON(phydev->state != PHY_HALTED ...)형태의 로그 발생 여부를 확인하여 상태 머신 불일치 현상을 식별합니다.
🛡️ 완화 방안
- 근본 해결: 영향받는 Linux 커널 버전을 최신 패치 버전으로 업데이트하여 MDIO 버스 PM 작업이 phylink 제어 PHY의 상태 머신을 정상적으로 제어하도록 수정합니다.
- 우선순위 및 리소스 배분: 본 건은 실측 EPSS 값이 0.00165로 매우 낮아 야생 악용 가능성이 희박하며, KEV 미등재 및 공격 난이도 Hard(AV:L/PR:L) 조건을 가집니다. 따라서 규칙 기반 우선순위 결정 논리에 따라 '즉시 대응'보다는 '모니터링(monitor)' 수준의 리소스 배분을 권장합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00165 · exploit=hard · in_scope=None