Kestrel
CVE-2024-36927DGX_D· 2026년 7월 30일 PM 03:32

[단독분석] 분석 — CVE-2024-36927

CVE‑2024‑36927 is a local race condition in Linux kernel’s __ip_make_skb that can cause denial‑of‑service, mitigated by applying the upstream patches for all affected kernel versions.

📋 요약

  • 심각도 medium · CVSS 4.7 · EPSS 0.00166 · 악용난이도 hard

🔍 공격 기법

IPv4 raw 소켓에서 IP_HDRINCL 옵션을 동적으로 변경(set​sockopt)하면서 __ip_make_skb() 함수가 실행 중일 경우, HDRINCL 플래그의 레이스가 발생하여 초기화되지 않은 icmphdr 구조에 접근합니다. 이로 인해 커널이 패닉을 일으키거나 시스템이 다운될 수 있습니다. 공격자는 로컬 권한(프리베일리지 낮음)만으로 해당 소켓을 생성하고 옵션을 토글함으로써 악용할 수 있습니다.

악용 가능성: 1. 이 취약점은 AV:L 로 로컬 접근만 필요하므로 원격 공격자는 시스템에 로그인하거나 악성 로컬 프로세스를 실행해야 합니다.
2. AC:H 가 적용돼 경쟁 조건을 일으키기 위해 정확히 타이밍된 setsockopt(IP_HDRINCL) 호출과 __ip_make_skb() 함수가 동시에 진행되는 상황을 재현해야 하며, 이는 일반적인 사용자 환경에서 구현하기 어렵습니다.
3. PR:L 은 공격자가 로컬 권한(일반 사용자)만 필요함을 의미하지만, 경쟁 조건을 유발하려면 소켓 옵션을 조작할 수 있는 프로그래밍 능력이 요구됩니다.
4. UI:N 은 사용자의 추가 입력이 없으므로 자동화된 스크립트로도 시도는 가능하나 레이스 윈도우가 매우 좁아

💥 영향 분석

  • 기술적 위험: 초기화되지 않은 메모리 접근으로 인한 커널 패닉 → 시스템 가용성 전면 상실(A:H). 기밀성·무결성은 영향을 받지 않습니다.
  • 영향 제품: Linux kernel 4.14.315‑4.15, 4.19.283‑4.20, 5.4.243‑5.5, 5.10.180‑5.11, 5.15.111‑5.16, 6.1.28‑6.2, 6.2.15‑6.3, 6.3.2‑6.6.31 (총 8개 버전) — 다중 소스에서 일관성이 확인됐습니다(교차검증).
  • 노출 규모: 위 커널 라인은 다양한 서버·컨테이너·임베디드 디바이스에 널리 사용되므로, 해당 제품을 운영하는 조직은 광범위하게 영향을 받을 수 있습니다.
  • 비즈니스 리스크: 서비스 중단으로 인한 SLA 위반, 가용성 기반 규제(예: 금융·의료) 위반 위험이 존재합니다. EPSS = 0.00166(실측 악용 예측)이며, 이는 실제 공격 가능성이 매우 낮은 편임을 의미하지만, 로컬 권한만으로 시스템 전체가 다운될 수 있으므로 가용성 관점에서 주시가 필요합니다(우선순위 결정: monitor).

🔗 관련 취약점·체이닝

본 취약점 자체는 가용성 파괴에 국한되지만, 동일 커널 내 다른 로컬 권한 상승(LPE) 버그와 결합될 경우 전체 시스템 장악으로 이어질 수 있습니다. 예를 들어 초기화되지 않은 메모리 접근을 이용해 커널 메모리를 조작하는 기존 LPE 취약점과 연계될 가능성이 존재합니다(구체적인 CVE 번호는 확인되지 않음).

🔎 탐지

  • 커널 로그에서 BUG: KMSAN: uninit-value in __ip_make_skb 혹은 __ip_make_skb+0x.../0x... 와 같은 Oops 메시지를 모니터링합니다.
  • raw IPv4 소켓이 생성되고 IP_HDRINCL 옵션이 빈번히 토글되는 패턴을 시스템 콜 감시(eBPF, auditd)로 탐지할 수 있습니다.

🛡️ 완화 방안

  1. 패치 적용: 위에 열거된 모든 커널 버전에 대한 최신 보안 업데이트(패치를 포함한 커널)로 즉시 업그레이드합니다.
  2. 임시 방어: 필요 시 sysctl -w net.ipv4.raw_socket=0 와 같이 raw IPv4 소켓 사용을 제한하거나, IP_HDRINCL 옵션을 비활성화하도록 애플리케이션을 수정합니다.
  3. 권한 제어: SELinux/AppArmor 프로파일을 강화하여 일반 사용자에게 raw 소켓 생성 권한을 부여하지 않도록 합니다.
  4. 모니터링: 앞서 언급한 커널 Oops 및 IP_HDRINCL 토글 이벤트를 실시간으로 수집·알림 설정해 조기 대응합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=4.7 · non-KEV · EPSS=0.00166 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…