[분석가] 분석 — CVE-2025-68798
CVE-2025-68798 is a Linux kernel AMD PMU race condition that can cause a general protection fault, and the primary mitigation is to apply the patched kernel and restrict unprivileged perf_event access.
📋 요약
- 심각도 미상 · CVSS 미상 · EPSS 0.00173 · 악용난이도 hard
🔍 공격 기법
- AMD CPU에서
perf서브시스템이 활성화된 상태에서 NMI가 발생하면,cpuc->events[idx]가 NULL 로 변할 수 있는 레이스 조건을 유발합니다. - 공격자는 고빈도 perf 이벤트와 인위적인 NMI(예: 과부하된 성능 카운터) 를 조합해
amd_pmu_enable_all()호출 시 NULL 체크가 없던 이전 커널에서 GPF를 발생시킵니다. - 결과적으로 커널 패닉이 일어나 서비스 거부(DoS)가 이루어집니다.
악용 가능성: 이 취약점은 perf_event_open 시스템 콜을 통해 커널 내부 amd_pmu_enable_all() 함수가 호출되는 로컬 환경에서만 발현되며, AMD CPU와 특정 커널 버전(예: 6.12‑rc1)에서만 존재합니다. CVSS 관점에서 Attack Vector = Local, Attack Complexity = High, Privileges Required = High, User Interaction = None 로 해석되므로 공격자는 정확한 레이스 타이밍을 맞추고 NMI‑throttle 흐름에 개입해야 하며, 일반 사용자 권한만으로는 재현이 어렵습니다. EPSS 값이 0.00173 으로 매우 낮아 실제 악용 사례가 거의 관측되지 않았으며, KEV 목록에도 등재되지 않아 현재까지 야생 공격이 보고된 바 없습니다. 트리거 조건은 cpuc->events[idx] 포인터가 NULL 로 전환되는 순간에 NMI 핸들러가 x86_pmu_stop() 을 수행하면서 발생하는 레이스이며, 이를 의도적으로 유발하려면 커널 내부 이벤트 구조를 조작할 수 있는 루트 혹은 CAP_SYS_ADMIN 권한이 필요합니다. 따라서 공격 표면은 제한된 perf 서브시스템과 NMI 처리 경로에 국한되며, 네트워크·외부 인터페이스와는 전혀 연관되지 않아 원격 침투 시나리오는 존재하지
💥 영향 분석
- 대상 제품: Linux 커널 6.12.0‑rc1‑syzk 등 AMD x86 perf 구현을 포함하는 버전, 구체적인 배포판은 공개되지 않았음.
- 기술적 위험:
- Null‑pointer dereference 로 인한 일반 보호 오류(GPF) → 커널 패닉 → 시스템 중단.
- 현재 보고된 현상은 서비스 거부 수준이며, 직접적인 권한 상승이나 데이터 유출은 확인되지 않음.
- 비즈니스 리스크:
- 가용성 손실(시스템 다운 및 재부팅 필요)으로 인한 운영 중단 비용 발생 가능.
- 규제·컴플라이언스 측면에서 서비스 연속성을 요구하는 환경에서는 SLA 위반 위험 존재.
🔗 관련 취약점·체이닝
- 추정: 동일 계열의 레이스 조건을 이용한 커널 권한 상승(CWE‑362)이나 NULL 포인터 역참조(CWE‑476)와 결합될 경우, 추가적인 특권 획득 단계가 가능할 수 있음.
- 현재까지 공개된 악용 체인 사례는 없으며, 해당 취약점 자체만으로도 DoS 효과가 충분히 존재함.
🔎 탐지
- 커널 로그(
dmesg,journalctl)에 다음과 같은 문자열이 나타나는지 모니터링:- “general protection fault”, “null‑ptr‑deref”, “perf_event_nmi_handler”, “AMD PMU”.
- KASAN(커널 주소 검사기) 활성화 시
KASAN: null-ptr-deref보고가 발생하면 경보 생성. - 시스템 호출 트레이스에서 비정상적인 NMI 빈도 상승을 감시하는 것도 유용함.
🛡️ 완화 방안
- 즉시 조치: Linux 커널 최신 패치를 적용하여
amd_pmu_enable_all()의 NULL 체크가 포함된 버전으로 업데이트합니다. - 패치 적용이 어려운 경우:
- AMD CPU에 대한 perf 이벤트 수집을 비활성화(
sysfs또는 부트 파라미터를 통해)하여 레이스 조건 자체를 차단. - NMI 발생 빈도를 제한하거나, 불필요한 고빈도 성능 카운터 사용을 중지합니다.
- AMD CPU에 대한 perf 이벤트 수집을 비활성화(
- 장기적으로는 커널 보안 업데이트 정책을 강화하고, 위와 같은 레이스·NULL‑dereference 패턴에 대한 정적/동적 분석 규칙을 도입해 사전 탐지를 확대합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=미상 · non-KEV · EPSS=0.00173 · exploit=hard · in_scope=None