[분석가] 분석 — CVE-2024-27056
CVE-2024-27056 is a local‑privilege kernel bug that can cause system crashes during resume when the iwlwifi offloading TID queue is missing; apply updated kernels immediately and monitor for related panic logs.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.0024 · 악용난이도 hard
🔍 공격 기법
이 취약점은 로컬에서 커널 모드 코드가 실행되는 상황(예: 루트 권한을 가진 프로세스)에서, 시스템이 suspend → resume 전환 시 iwlwifi 드라이버의 오프로드 TID 0 큐가 할당되지 않은 경우 TX 포인터 동기화 과정에서 NULL 참조가 발생해 커널 패닉을 일으킵니다. 악용자는 의도적으로 TID 0에 트래픽을 전송하지 않도록 조작한 뒤 suspend를 유도하면 크래시를 강제할 수 있습니다.
악용 가능성: 이 취약점은 AV:L(로컬)·AC:L(낮음)·PR:L(저권한)·UI:N(사용자 동작 없음)으로, 공격자는 물리적 접근이나 로컬 계정만 있으면 복잡한 사전 준비 없이 시스템을 suspend‑state에서 resume하도록 유도하면 됩니다. 실제로는 iwlwifi mvm 드라이버의 resume 코드가 오프로드 TID 큐 존재 여부를 검증하지 않아, TID 0에 패킷이 전송되지 않은 경우 큐가 할당되지 않아 커널 크래시가 발생합니다. 따라서 공격자는 Wi‑Fi 인터페이스를 비활성화 후 재활성화하거나 suspend/resume 이벤트를 트리거하는 스크립트를 실행함으로써 손쉽게 취약점을 발동시킬 수 있습니다. EPSS = 0.0024는 현재 관측된 악용 사례가 매우 적지만, 완전히 배제되지 않음을 의미하며, KEV에 등재되지 않은 점은 아직 공개적인 와일드‑익스플로잇이 확인되지 않았다는 뜻입니다. 노출되는 공격 표면은 해당 커널 버전을 실행 중인 모든 Linux 시스템의 Intel 무선 어댑터이며, 특히 자동 suspend 기능이 활성화된 데스크톱·노트북 환경에서 가장 흔히 나타납니다. 이러한 조건을 만족하면 로컬 권한만으로도 서비스 거부(DoS) 효과를 얻을 수 있으므로, 실무에서는 해당 드라이버의 최신 패치 적용을 최우선 과제로 고려해야 합니다.
💥 영향 분석
-
기술적 위험:
- 커널 패닉 → 서비스 중단·가용성 상실.
- 시스템 재부팅이 필요하므로 운영 중인 서버·임베디드 디바이스의 연속 가동에 직접적인 영향을 미칩니다.
- 취약점 자체는 메모리 손상이나 권한 상승을 일으키지 않으며, 데이터 유출·시스템 장악·횡적 이동은 보고되지 않았습니다(CVSS 벡터에서 C = N, I = N).
-
비즈니스 리스크:
- 영향 제품이 Linux kernel < 6.1.132, 6.2‑6.6.85, 6.7‑6.7.11 등 총 8개의 커널 버전(다중 배포판)으로 광범위하게 사용됩니다[품질 신호].
- 서버·클라우드·IoT·노트북 등 다양한 환경에서 iwlwifi가 활성화된 경우 재부팅 및 복구 비용이 발생할 수 있습니다.
- 규제·컴플라이언스 측면에서는 가용성 의무 위반 가능성이 있으나, 기밀성·무결성 침해는 없으므로 심각도는 중간(CVSS 5.5)으로 평가됩니다.
-
교차 검증: 다중 소스에서 일관성이 확인돼([교차검증]) 보고된 영향 범위와 취약 내용이 동일합니다.
🔗 관련 취약점·체이닝
iwlwifi 드라이버와 연계된 과거 커널 버그(CVE‑2023‑xxxx 등)는 메모리 누수나 무선 패킷 처리 오류를 야기했으나, 현재 보고된 CVE‑2024‑27056과 직접적인 코드 흐름 공유는 확인되지 않았습니다. 따라서 별도의 체이닝 위험은 낮다고 판단됩니다.
🔎 탐지
- 로그 기반 시그니처:
dmesg·/var/log/kern.log등에 아래와 유사한 메시지가 기록될 경우 의심합니다.text1^.*iwlwifi.*TID 0.*queue not allocated.*$ - 시스템 이벤트: suspend → resume 후 갑작스러운
kernel panic혹은Oops로그가 발생하면 해당 커널 버전과 iwlwifi 모듈 정보를 함께 확인합니다. - 모니터링 포인트: 시스템 재부팅 직후
journalctl -k | grep -i iwlwifi로 필터링된 항목을 수집해 알림 규칙에 추가하십시오.
🛡️ 완화 방안
- 패치 적용 – 공급업체가 제공하는 최신 커널 버전(6.1.132 이상, 6.2‑6.6.85, 6.7‑6.7.11 포함)으로 업데이트합니다.
- 백포트 – 패치를 바로 적용할 수 없는 환경에서는 해당 커밋(“ensure offloading TID queue exists”)을 백포트하여 자체 빌드에 반영하십시오.
- 임시 방어 – iwlwifi 모듈을 사용하지 않는 경우
modprobe -r iwlwifi로 언로드하거나, suspend 전후에 네트워크 인터페이스를 비활성화(nmcli networking off/on)하여 크래시 트리거를 회피합니다. - 모니터링 강화 – 위 탐지 지표를 기반으로 실시간 로그 수집·알림을 구성하고, 재부팅이 발생하면 자동 티켓 생성 및 조사 프로세스를 실행합니다.
우선순위: EPSS 0.0024([실측 악용예측])와 “exploit=hard” 평가, KEV 미등재, CVSS 5.5를 종합해 monitor 로 결정되었습니다([우선순위 결정]). 패치 적용을 권고하되, 급박한 서비스 중단 위험이 낮은 경우 로그 기반 모니터링으로 대응을 시작하시기 바랍니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.0024 · exploit=hard · in_scope=None