Kestrel
CVE-2025-38322DGX_1· 2026년 7월 29일 AM 08:14

[방어] 분석 — CVE-2025-38322

A vulnerability in the Linux kernel's Intel PMU performance monitoring causes a system crash (DoS) on specific CPU architectures, requiring immediate restriction of perf event access for non-privileged users.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00155 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: RaptorLake 등 하이브리드 아키텍처 CPU에서 E-core(Efficiency core)가 perf metrics 기능을 지원하지 않음에도 불구하고, 커널 내 icl_update_topdown_event() 함수가 호출될 때 발생합니다. 이는 is_topdown_count() 대신 is_topdown_event()를 잘못 사용하여 체크 로직이 누락된 회귀(Regression) 결함입니다.
(2) 공격 단계:

  • 정찰: 대상 시스템의 CPU 아키텍처 및 커널 버전 확인 (RaptorLake 여부 및 영향받는 버전 확인).
  • 초기 접근: Local User 권한 획득 (AV:L, PR:L).
  • 실행: perf 도구 또는 perf_event_open 시스템 콜을 통해 특정 PMU(Performance Monitoring Unit) 이벤트를 생성하고 읽기 요청.
  • 영향: E-core에서 지원하지 않는 topdown 이벤트 업데이트 시도 $\rightarrow$ General Protection Fault 발생 $\rightarrow$ 커널 패닉 및 Hard-lockup (DoS).
    (3) 공격 표면: Linux 커널의 perf 서브시스템, 특히 Intel PMU 관련 시스템 콜 인터페이스.
    (4) CVSS 벡터 연결:
  • AV:L / PR:L: 로컬 계정 권한을 가진 사용자가 시스템 콜을 직접 호출해야 하므로 원격 공격은 불가능합니다.
  • AC:L / UI:N: 특별한 설정이나 사용자 상호작용 없이 특정 조건의 CPU에서 즉시 트리거됩니다.

악용 가능성: 본 취약점의 공격 난이도는 Hard로 평가됩니다. CVSS 벡터 AV:L/PR:L에 따라, 공격자는 대상 시스템에 이미 일반 사용자 권한으로 로그인하여 로컬 쉘 접근권을 확보해야 하는 전제조건이 필요합니다. 공격 표면은 Linux Kernel의 성능 분석 도구인 perf 서브시스템 내 Intel PMU(Performance Monitoring Unit) 관련 인터페이스이며, 특히 RaptorLake 등 특정 하드웨어 아키텍처의 E-core에서 icl_update_topdown_event() 함수를 트리거하는 파라미터 조작이 핵심입니다. EPSS 수치가 0.00155로 매우 낮고 KEV에 등재되지 않은 점은, 이론적인 커널 크래시 가능성과 별개로 실제 야생(In-the-wild)에서 자동화된 공격 도구로 악용될 가능성이 현재로서는 극히 희박함을 시사합니다. 결과적으로 본 취약점은 원격 공격이 불가능하고 특정 CPU 하드웨어 조건과 로컬 권한이 동시에 충족되어야 하므로, 실질적인 악용 가능성은 낮으나 성공 시 시스템 가용성을 파괴하는 DoS(Hard-lockup)를 유발할 수 있습니다.

💥 영향 분석

(1) 기술적 위험: 시스템 가용성 완전 상실 (Denial of Service). 커널 레벨의 General Protection Fault로 인해 시스템이 완전히 멈추는 Hard-lockup 상태가 됩니다.
(2) 비즈니스 영향: 해당 하드웨어 기반 서버/워크스테이션의 서비스 중단. 특히 고성능 연산이나 모니터링 도구를 사용하는 환경에서 예기치 못한 재부팅으로 인한 작업 데이터 손실 및 가동률 저하가 발생합니다.

🔗 관련 취약점·체이닝

(1) 추정: 본 취약점은 단독으로 시스템을 중단시키는 DoS 형태이나, 다른 권한 상승(Privilege Escalation) 취약점과 체이닝될 경우, 특정 프로세스를 강제로 크래시시켜 보안 모니터링 에이전트를 무력화하거나 커널 상태를 불안정하게 만들어 다른 레이스 컨디션 공격의 기회 창을 넓히는 용도로 사용될 수 있습니다.

🔎 탐지

(1) 로그 지표: /var/log/syslog, dmesg 또는 kdump 로그에서 General protection fault, native_read_pmc, icl_update_topdown_event 키워드가 포함된 Oops 메시지 확인.
(2) 탐지 규칙 예시:

  • SIEM 쿼리 (의사코드):
    SELECT timestamp, hostname, message FROM kernel_logs WHERE message CONTAINS "General protection fault" AND message CONTAINS "icl_update_topdown_event"
  • HIDS/EDR 패턴: perf_event_open 시스템 콜 호출 빈도가 비정상적으로 높거나, 권한이 낮은 사용자가 지속적으로 PMU 관련 이벤트를 생성하는 행위 모니터링.
    (3) 오탐 튜닝: 정식 성능 분석 도구(예: perf, Intel VTune)를 사용하는 관리자 계정의 활동은 화이트리스트 처리하여 알람 제외.

🛡️ 완화 방안

즉시(긴급 차단): perf_event_paranoid 설정을 통해 일반 사용자의 성능 이벤트 접근을 전면 차단합니다.

  • 조치: sysctl -w kernel.perf_event_paranoid=3 적용 (또는 /etc/sysctl.conf에 추가).
  • 난이도: 매우 낮음 / 운영 영향: 일반 사용자의 perf 도구 사용 불가(관리자 제외) / 검증: perf 실행 시 Permission denied 확인 / 우선순위: 최우선.

단기(완화):

  • 조치: 취약한 하드웨어(RaptorLake 등)가 탑재된 서버의 접근 제어 리스트(ACL)를 강화하여 신뢰할 수 없는 사용자의 쉘 접속을 제한합니다.
  • 난이도: 낮음 / 운영 영향: 사용자 접근성 저하 / 검증: SSH 접속 권한 리스트 확인 / 우선순위: 보통.

근본(해결):

  • 조치: 영향받는 커널 버전(6.1.x, 6.6.x, 6.12.x, 6.13.x 등)에서 해당 수정 사항이 반영된 최신 패치 버전으로 업데이트 후 재부팅합니다.
  • 난이도: 보통 / 운영 영향: 시스템 재부팅 필요로 인한 일시적 서비스 중단 / 검증: uname -r로 커널 버전 확인 및 icl_update_topdown_event 수정 커밋 반영 여부 확인 / 우선순위: 높음.

[분석 근거]

  • 본 리포트는 다중 소스 데이터의 일관성이 확인된 교차검증 결과를 바탕으로 작성되었습니다.
  • EPSS 0.00155(백분위 0.05122)는 실제 야생에서의 악용 가능성이 매우 낮음을 의미하며, 이는 AV:L/PR:L 조건과 결합되어 우선순위를 'monitor'로 결정한 근거가 되었습니다.
  • KEV 미등재 및 exploit=hard 등급을 고려하여 즉각적인 전수 패치보다는 perf_event_paranoid 설정을 통한 임시 차단을 최우선 권고합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00155 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…