Kestrel
CVE-2025-37972DGX_2· 2026년 7월 29일 AM 06:13

[공격] 분석 — CVE-2025-37972

A null pointer dereference in the Linux kernel's mtk-pmic-keys driver can lead to a system crash (DoS), requiring kernel updates for affected versions.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00155 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: mtk_pmic_keys_probe 함수 실행 중, Device Tree에서 버튼 노드가 누락되었거나 floating 상태로 설정되어 regs 파라미터가 NULL인 상태에서 해당 포인터를 역참조할 때 발생함.

(2) 공격 단계:

  • 정찰: 대상 시스템의 커널 버전 및 MediaTek PMIC 기반 하드웨어 사용 여부 확인.
  • 초기접근: 로컬 사용자 권한 획득 (AV:L, PR:L).
  • 실행/영향: 특정 드라이버를 로드하거나 하드웨어 프로브 과정을 유도하여 NULL pointer dereference 트리거 $\rightarrow$ Kernel Panic 발생 $\rightarrow$ 시스템 중단(DoS).

(3) 공격 표면:

  • 함수: mtk_pmic_keys_probe()
  • 파라미터: Device Tree의 버튼 설정 노드 (regs)
  • 인터페이스: 커널 모듈 로딩 및 하드웨어 초기화 과정.

(4) CVSS 벡터 분석:

  • AV:L (Local): 물리적/논리적으로 시스템에 접근 가능한 상태여야 함.
  • AC:L (Low): 특정 조건(노드 누락)만 맞으면 트리거가 매우 단순함.
  • PR:L (Low): 일반 사용자 권한으로도 드라이버 동작을 유발할 수 있는 환경 전제.
  • UI:N (None): 사용자 상호작용 불필요.

악용 가능성: 본 취약점은 AV:LPR:L 벡터가 시사하듯, 공격자가 이미 시스템에 낮은 권한의 계정으로 접근하여 로컬 환경에서 실행 권한을 확보한 상태여야 하므로 초기 진입 장벽이 매우 높습니다. 공격 표면은 Linux 커널의 mtk-pmic-keys 드라이버 내 mtk_pmic_keys_probe 함수이며, Device Tree(DT) 설정에서 특정 버튼 노드가 누락되어 regs 파라미터가 NULL인 상태로 전달될 때 발생하는 Null Pointer Dereference가 트리거 조건입니다. 하지만 EPSS 수치가 0.00155로 매우 낮고 KEV에 등재되지 않은 점은, 실제 야생(In-the-wild)에서 이 특정 하드웨어 구성과 커널 버전이 맞물려 악용된 사례가 거의 없음을 의미합니다. 이론적으로는 커널 패닉을 유도하는 DoS 공격이 가능하나, 일반적인 사용자 권한으로는 드라이버의 Probe 과정에 직접 개입하기 어렵기에 실질적인 악용 가능성은 제한적입니다. 따라서 본 취약점은 하드웨어 구성이라는 특수한 전제 조건과 로컬 접근 권한이 동시에 충족되어야 하는 hard 등급의 난이도를 가집니다.

💥 영향 분석

(1) 기술적 위험: Null Pointer Dereference로 인한 Kernel Panic 및 시스템 크래시. 이는 가용성(Availability)의 완전한 상실을 의미하며, 공격자가 시스템을 의도적으로 재부팅시키거나 무력화할 수 있음.
(2) 비즈니스 영향: 하드웨어 제어 레이어에서의 장애이므로 서비스 가용성 중단 및 이에 따른 운영 손실 발생. 단, 데이터 유출이나 권한 상승으로 이어질 가능성은 낮음.

🔗 관련 취약점·체이닝

  • 체이닝 경로: 추정: [로컬 취약점] $\rightarrow$ [Kernel Panic/DoS].
  • 유형 수준 분석: 본 취약점은 단독으로 시스템을 다운시키는 DoS 형태임. 다만, 추정: 특정 커널 메모리 레이아웃을 조작할 수 있는 다른 Memory Corruption 취약점과 체이닝될 경우, 단순 크래시가 아닌 제어 흐름 변경(Control Flow Hijacking)의 가능성을 탐색할 수 있으나 본 건에서는 증거가 부족함.

🔎 탐지

(1) 로그 지표: dmesg 또는 /var/log/syslogNULL pointer dereference 메시지와 함께 mtk_pmic_keys_probe 함수 호출 스택(Call Stack)이 포함된 Kernel Oops/Panic 로그.
(2) 탐지 규칙:

  • 로직: grep -E "NULL pointer dereference.*mtk_pmic_keys_probe" /var/log/kern.log
  • SIEM 쿼리 예시: index=linux_logs message="*NULL pointer dereference*" AND message="*mtk_pmic_keys_probe*"
    (3) 오탐 시나리오: 하드웨어 결함이나 잘못된 Device Tree 설정으로 인한 자연 발생적 크래시. 튜닝 방법: 특정 사용자 계정의 활동 직후 또는 비정상적인 모듈 로딩 시도와 시간적 상관관계 분석.

🛡️ 완화 방안

  • 즉시(긴급 차단): 해당 드라이버(mtk-pmic-keys)가 불필요한 경우 modprobe -r 또는 블랙리스트 설정을 통해 로드 차단. (난이도: 저 / 영향: 버튼 입력 기능 상실 / 검증: lsmod 확인)
  • 단기(완화): 시스템 가용성 확보를 위해 커널 덤프 설정 및 자동 재부팅(kernel.panic sysctl) 설정 최적화. (난이도: 저 / 영향: 없음 / 검증: /etc/sysctl.conf 확인)
  • 근본(해결): 영향을 받는 커널 버전(6.0~6.14.7 등)에서 해당 수정사항이 반영된 최신 패치 버전으로 업데이트. (난이도: 중 / 영향: 재부팅 필요 / 검증: uname -r 및 패치 내역 확인)

[파이프라인 근거] 본 리포트는 다중 소스 데이터의 일관성이 확인되어 신뢰도 1.0으로 작성되었습니다. EPSS 실측값(0.00155)과 백분위(0.05115)가 매우 낮고, AV:L/PR:L 조건 및 KEV 미등재 상태임을 근거로 실전 악용 가능성이 낮은 'hard' 등급으로 분류되었으며, 이에 따라 우선순위를 'monitor'로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00155 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…