[방어] 분석 — CVE-2025-21645
A logic error in the AMD PMC driver can cause a kernel warning and potential instability during S4 hibernation, requiring monitoring of kernel logs or updating to a patched Linux kernel.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00241 · 악용난이도 hard
🔍 공격 기법
(1) 트리거 조건: 시스템 부팅 후 s2idle 상태를 거치지 않고 즉시 하이버네이션(S4)을 시도할 때 발생합니다. AMD PMC 드라이버가 IRQ1 웨이크업 소스를 비활성화하려 하지만, 실제로는 i8042가 이를 활성화하지 않은 상태에서 호출되어 wake_depth 값이 음수로 떨어지며 커널 경고(WARN())가 트리거됩니다.
(2) 공격 단계:
- 정찰/초기접근: 로컬 사용자 권한 확보 (AV:L, PR:L).
- 실행: 시스템 전원 관리 상태를 S4로 전환하는 명령 수행.
- 영향: 커널 내부의 불균형한 IRQ 비활성화로 인한 WARNING 로그 생성 및 추정: 커널 불안정성 유발.
(3) 공격 표면: 로컬 시스템의 전원 관리 인터페이스 (ACPI/PMC).
(4) CVSS 벡터 연결:
- AV:L / PR:L: 물리적 접근 또는 이미 권한을 가진 로컬 계정이 필요합니다.
- AC:L / UI:N: 특별한 설정이나 사용자 상호작용 없이 전원 상태 전환만으로 트리거됩니다.
악용 가능성: 본 취약점의 공격 난이도는 Hard로 평가되며, 실제 악용 가능성은 매우 낮습니다. CVSS 벡터상 AV:L 및 PR:L 조건으로 인해 공격자가 이미 대상 시스템에 로컬 계정 권한을 획득한 상태여야 하며, 물리적 하드웨어 인터페이스(IRQ1/i8042)와 커널의 전원 관리 상태가 특정 조건으로 맞물려야 트리거됩니다. 특히 AC:L임에도 불구하고, 공격 표면이 네트워크 엔드포인트가 아닌 Linux Kernel의 platform/x86/amd/pmc 드라이버 내 suspend/freeze/poweroff 핸들러라는 매우 제한적인 로우 레벨 인터페이스에 국한됩니다. EPSS 수치가 0.00241로 극히 낮고 KEV(Known Exploited Vulnerabilities)에도 등재되지 않은 점은, 이 결함이 원격 코드 실행(RCE)과 같은 고위험 공격으로 이어지기보다 커널 로그에 WARN()을 남기는 불안정성(Instability) 문제에 가깝다는 것을 시사합니다. 결과적으로 하드웨어 특성과 로컬 권한이라는 제약 사항이 겹쳐 있어, 일반적인 외부 위협보다는 특정 환경에서의 시스템 크래시나 서비스 거부(DoS) 유발 가능성에 초점이 맞춰진 취약점입니다.
💥 영향 분석
(1) 기술적 위험: 커널 로그에 Unbalanced IRQ 1 wake disable 경고가 기록되며, 이는 시스템의 비정상적인 동작이나 추정: 커널 패닉(Kernel Panic)으로 인한 서비스 중단(Availability: High)을 야기할 수 있습니다.
(2) 비즈니스 영향: 서버나 워크스테이션의 가용성 저하. 특히 하이버네이션 기능을 사용하는 환경에서 예기치 못한 재부팅이나 시스템 정지로 인한 업무 연속성 차질이 발생합니다.
🔗 관련 취약점·체이닝
- 추정: 본 취약점은 단독으로 권한 상승(LPE)을 일으키지는 않으나, 커널 경고 발생 시 메모리 덤프나 특정 상태 정보가 로그에 노출될 경우 이를 이용해 다른 커널 주소 공간 정보를 수집하는 정보 노출 취약점과 체이닝될 가능성이 있습니다.
- 추정: 전원 관리 로직의 결함은 일반적인 Race Condition 또는 State Machine 오류 패턴에 해당합니다.
🔎 탐지
(1) 로그 지표: dmesg 또는 /var/log/syslog, /var/log/kern.log에서 특정 커널 경고 문자열 확인.
(2) 탐지 규칙 예시:
- 로직: kernel 로그 내에 "Unbalanced IRQ 1 wake disable"과 "irq_set_irq_wake"가 동시에 출현하는지 감시.
- SIEM 의사코드:
SELECT timestamp, hostname, message FROM kernel_logs WHERE message REGEXP "Unbalanced IRQ 1 wake disable" AND message REGEXP "irq_set_irq_wake"
- 정규식 패턴: /(?=.*Unbalanced IRQ 1 wake disable)(?=.*irq_set_irq_wake)/
(3) 오탐 시나리오 및 튜닝: 하드웨어 제조사의 특정 드라이버 업데이트 과정에서 일시적으로 발생할 수 있습니다. 동일 호스트에서 S4 진입 시점에만 반복적으로 발생하는지 확인하여 일반적인 시스템 오류와 구분합니다.
🛡️ 완화 방안
- 즉시(긴급 차단): 시스템의 하이버네이션(
S4) 기능을 비활성화하여 트리거 경로를 제거합니다. (예:systemctl disable hibernation.target또는 커널 파라미터 조정)- 난이도: 낮음 / 운영 영향: S4 기능 사용 불가 / 검증:
pm-hibernate실행 시 거부 확인 / 우선순위: 높음.
- 난이도: 낮음 / 운영 영향: S4 기능 사용 불가 / 검증:
- 단기(완화): 시스템 부팅 후 하이버네이션 진입 전 반드시
s2idle상태를 먼저 거치도록 운영 가이드를 배포합니다. (설명에 근거한 우회 방법)- 난이도: 낮음 / 운영 영향: 사용자 불편 증가 / 검증: 로그 내 WARN 발생 여부 확인 / 우선순위: 중간.
- 근본(해결): 영향을 받는 Linux kernel 버전(5.15.95
5.16, 6.1.116.1.140, 6.2.16.6.72, 6.76.12.10 등)을 최신 패치 버전으로 업데이트합니다.- 난이도: 중간 / 운영 영향: 커널 업데이트에 따른 재부팅 필요 및 드라이버 호환성 테스트 필요 / 검증:
uname -r로 버전 확인 / 우선순위: 필수.
- 난이도: 중간 / 운영 영향: 커널 업데이트에 따른 재부팅 필요 및 드라이버 호환성 테스트 필요 / 검증:
[파이프라인 근거] 본 리포트는 다중 소스 데이터의 일관성이 확인되어 신뢰도 1.0으로 작성되었습니다. EPSS 실측값(0.00241)과 낮은 백분위(0.15373), 그리고 로컬 권한이 필요한 AV:L 벡터를 근거로 실제 악용 가능성을 'hard'로 판단하였으며, 이에 따라 대응 우선순위를 'monitor'로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00241 · exploit=hard · in_scope=None