Kestrel
CVE-2024-58011DGX_2· 2026년 7월 28일 PM 08:03

[공격] 분석 — CVE-2024-58011

A NULL pointer dereference in the Linux kernel's int3472 driver can lead to a system crash (DoS), requiring updates to affected kernel versions.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00211 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: int3472 드라이버가 ACPI companion fwnode가 없는 장치에 바인딩될 때 발생. 특히 사용자가 sysfs를 통해 강제로 드라이버를 다른 i2c/platform 장치에 바인딩하면 adev 변수가 NULL이 되며, 이후 skl_int3472_get_acpi_buffer() 함수 호출 시 NULL pointer dereference가 트리거됨.

(2) 공격 단계:

  • 정찰: 시스템의 커널 버전 및 x86 플랫폼의 int3472 드라이버 활성화 여부 확인.
  • 초기 접근: 일반 사용자 권한(PR:L) 획득.
  • 실행/영향: /sys/bus/i2c/drivers/int3472/bind (추정 경로) 등에 ACPI 정보가 없는 장치 ID를 입력하여 강제 바인딩 시도 $\rightarrow$ 커널 패닉(Kernel Panic) 유발 $\rightarrow$ 시스템 가용성 상실.

(3) 공격 표면:

  • 엔드포인트: /sys 파일시스템 (sysfs).
  • 파라미터: 드라이버 바인딩을 위한 장치 식별자.
  • 함수: skl_int3472_get_acpi_buffer().

(4) CVSS 벡터 연결:

  • AV:L / PR:L $\rightarrow$ 로컬 시스템에 접근 가능한 권한을 가진 사용자가 sysfs를 조작해야 하므로 원격 공격은 불가함.
  • AC:L / UI:N $\rightarrow$ 특별한 설정이나 사용자 상호작용 없이 단순 바인딩 시도로 트리거 가능.

악용 가능성: 본 취약점은 공격 난이도가 매우 높은 hard 등급으로, 이론적 위험성보다 실현 가능성이 극히 낮습니다. CVSS 벡터의 AV:LPR:L에서 알 수 있듯, 공격자는 이미 시스템에 로그인한 로컬 사용자 권한을 확보해야 하며, UI:N이므로 피해자의 상호작용 없이 트리거됩니다. 구체적인 공격 표면은 /sys/bus/i2c/drivers/int3472/bind와 같은 sysfs 엔드포인트이며, 사용자가 수동으로 드라이버를 부적절한 장치에 바인딩하여 adev 변수를 NULL 상태로 만드는 것이 핵심 트리거 조건입니다. 다만 EPSS 수치가 0.00211로 매우 낮고 KEV에 등재되지 않은 점은, 실제 야생(Wild)에서 이 경로를 통해 공격이 성공한 사례가 거의 없음을 시사합니다. 결과적으로 AC:L임에도 불구하고 일반적인 환경에서는 접근 제어 및 드라이버 바인딩 권한 제한으로 인해 악용 가능성이 희박하며, 특정 하드웨어 구성과 로컬 권한 상승 체인이 결합되어야만 유효한 위협이 됩니다.

💥 영향 분석

(1) 기술적 위험: NULL pointer dereference로 인한 커널 패닉 발생. 이는 즉각적인 시스템 중단(Denial of Service, DoS)으로 이어짐.
(2) 비즈니스 영향: 서버 또는 임베디드 기기의 가용성 상실. 단, 로컬 권한이 필요하므로 외부 노출 서비스보다는 내부 사용자에 의한 시스템 마비 위험이 큼.

🔗 관련 취약점·체이닝

  • 체이닝 경로: 추정: [로컬 권한 획득(Local Privilege Escalation)] $\rightarrow$ [본 취약점을 통한 DoS] 또는 [다른 커널 메모리 손상 취약점] $\rightarrow$ [특정 주소 제어] $\rightarrow$ [권한 상승].
  • 유형 수준 분석: 단순 Crash 유발 취약점이므로 그 자체로 RCE나 권한 상승으로 이어지기는 어려우나, 특정 상황에서 커널 상태를 불안정하게 만들어 다른 Race Condition이나 메모리 오염 취약점의 성공 확률을 높이는 보조 수단으로 사용될 가능성이 있음.

🔎 탐지

(1) 로그 지표: dmesg 또는 /var/log/syslog 내의 "NULL pointer dereference", "Kernel panic", "int3472" 관련 스택 트레이스 확인.
(2) 탐지 규칙 예시:

  • 로직: sysfs 내 드라이버 바인딩 경로에 대한 비정상적인 쓰기 작업 모니터링.
  • 패턴: auditd 등을 통해 /sys/bus/i2c/drivers/int3472/bind 파일에 대한 openwrite 시스템 콜 감시.
  • 정규식 예시: .*\/sys\/bus\/i2c\/drivers\/int3472\/bind.*
    (3) 오탐 시나리오: 하드웨어 드라이버 업데이트나 정상적인 커널 모듈 관리 도구의 동작. 특정 관리자 계정이나 신뢰된 프로세스(systemd 등)를 화이트리스트에 추가하여 튜닝 필요.

🛡️ 완화 방안

  • 즉시(긴급 차단): sysfs 쓰기 권한 제한 및 일반 사용자의 드라이버 바인딩 조작 금지 (권한 설정 강화). [난이도: 저 / 영향: 낮음 / 검증: ls -l로 권한 확인]
  • 단기(완화): 불필요한 경우 int3472 모듈을 블랙리스트에 추가하여 로드 방지 (modprobe.blacklist=int3472). [난이도: 저 / 영향: 해당 하드웨어 기능 사용 불가 / 검증: lsmod로 로드 여부 확인]
  • 근본(해결): 패치된 커널 버전으로 업데이트. (Linux kernel 6.1.129+, 6.6.78+, 6.12.14+, 6.13.3+). [난이도: 중 / 영향: 재부팅 필요 / 검증: uname -r로 버전 확인]

※ 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, EPSS 수치(0.00211)와 AV:L/PR:L 조건을 근거로 실제 악용 가능성이 매우 낮음(hard)을 확인하였습니다. 이에 따라 규칙 기반 우선순위 결정에 의해 'monitor' 등급으로 분류되었습니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00211 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…