[단독분석] 분석 — CVE-2024-36927
CVE‑2024‑36927 is a local race condition in Linux kernel’s __ip_make_skb that can cause denial‑of‑service, mitigated by applying the upstream patches for all affected kernel versions.
📋 요약
- 심각도 medium · CVSS 4.7 · EPSS 0.00166 · 악용난이도 hard
🔍 공격 기법
IPv4 raw 소켓에서 IP_HDRINCL 옵션을 동적으로 변경(setsockopt)하면서 __ip_make_skb() 함수가 실행 중일 경우, HDRINCL 플래그의 레이스가 발생하여 초기화되지 않은 icmphdr 구조에 접근합니다. 이로 인해 커널이 패닉을 일으키거나 시스템이 다운될 수 있습니다. 공격자는 로컬 권한(프리베일리지 낮음)만으로 해당 소켓을 생성하고 옵션을 토글함으로써 악용할 수 있습니다.
악용 가능성: 1. 이 취약점은 AV:L 로 로컬 접근만 필요하므로 원격 공격자는 시스템에 로그인하거나 악성 로컬 프로세스를 실행해야 합니다.
2. AC:H 가 적용돼 경쟁 조건을 일으키기 위해 정확히 타이밍된 setsockopt(IP_HDRINCL) 호출과 __ip_make_skb() 함수가 동시에 진행되는 상황을 재현해야 하며, 이는 일반적인 사용자 환경에서 구현하기 어렵습니다.
3. PR:L 은 공격자가 로컬 권한(일반 사용자)만 필요함을 의미하지만, 경쟁 조건을 유발하려면 소켓 옵션을 조작할 수 있는 프로그래밍 능력이 요구됩니다.
4. UI:N 은 사용자의 추가 입력이 없으므로 자동화된 스크립트로도 시도는 가능하나 레이스 윈도우가 매우 좁아
💥 영향 분석
- 기술적 위험: 초기화되지 않은 메모리 접근으로 인한 커널 패닉 → 시스템 가용성 전면 상실(A:H). 기밀성·무결성은 영향을 받지 않습니다.
- 영향 제품: Linux kernel 4.14.315‑4.15, 4.19.283‑4.20, 5.4.243‑5.5, 5.10.180‑5.11, 5.15.111‑5.16, 6.1.28‑6.2, 6.2.15‑6.3, 6.3.2‑6.6.31 (총 8개 버전) — 다중 소스에서 일관성이 확인됐습니다(교차검증).
- 노출 규모: 위 커널 라인은 다양한 서버·컨테이너·임베디드 디바이스에 널리 사용되므로, 해당 제품을 운영하는 조직은 광범위하게 영향을 받을 수 있습니다.
- 비즈니스 리스크: 서비스 중단으로 인한 SLA 위반, 가용성 기반 규제(예: 금융·의료) 위반 위험이 존재합니다. EPSS = 0.00166(실측 악용 예측)이며, 이는 실제 공격 가능성이 매우 낮은 편임을 의미하지만, 로컬 권한만으로 시스템 전체가 다운될 수 있으므로 가용성 관점에서 주시가 필요합니다(우선순위 결정: monitor).
🔗 관련 취약점·체이닝
본 취약점 자체는 가용성 파괴에 국한되지만, 동일 커널 내 다른 로컬 권한 상승(LPE) 버그와 결합될 경우 전체 시스템 장악으로 이어질 수 있습니다. 예를 들어 초기화되지 않은 메모리 접근을 이용해 커널 메모리를 조작하는 기존 LPE 취약점과 연계될 가능성이 존재합니다(구체적인 CVE 번호는 확인되지 않음).
🔎 탐지
- 커널 로그에서
BUG: KMSAN: uninit-value in __ip_make_skb혹은__ip_make_skb+0x.../0x...와 같은 Oops 메시지를 모니터링합니다. - raw IPv4 소켓이 생성되고 IP_HDRINCL 옵션이 빈번히 토글되는 패턴을 시스템 콜 감시(eBPF, auditd)로 탐지할 수 있습니다.
🛡️ 완화 방안
- 패치 적용: 위에 열거된 모든 커널 버전에 대한 최신 보안 업데이트(패치를 포함한 커널)로 즉시 업그레이드합니다.
- 임시 방어: 필요 시
sysctl -w net.ipv4.raw_socket=0와 같이 raw IPv4 소켓 사용을 제한하거나, IP_HDRINCL 옵션을 비활성화하도록 애플리케이션을 수정합니다. - 권한 제어: SELinux/AppArmor 프로파일을 강화하여 일반 사용자에게 raw 소켓 생성 권한을 부여하지 않도록 합니다.
- 모니터링: 앞서 언급한 커널 Oops 및 IP_HDRINCL 토글 이벤트를 실시간으로 수집·알림 설정해 조기 대응합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=4.7 · non-KEV · EPSS=0.00166 · exploit=hard · in_scope=None