[단독분석] 분석 — CVE-2024-27056
CVE-2024-27056 is a local denial‑of‑service flaw in the iwlwifi driver that may crash Linux kernels on resume, mitigated by updating to patched kernel releases.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.0024 · 악용난이도 hard
🔍 공격 기법
시스템이 suspend 상태에서 재개(resume)될 때, iwlwifi mvm 드라이버가 오프로드 TID(0)의 TX 큐 존재를 가정하고 write pointer 동기화를 시도한다. 해당 TID에 패킷 전송 이력이 없으면 큐가 할당되지 않아 NULL 포인터 접근이 발생, 커널 패닉으로 이어진다. 공격자는 로컬에서 Wi‑Fi 장치를 비활성화하거나 네트워크 트래픽을 차단한 뒤 suspend → resume 순서를 강제함으로써 크래시를 유발할 수 있다.
악용 가능성: CVSS 벡터 AV:L/AC:L/PR:L/UI:N은 로컬 환경에서 낮은 복잡도로, 저권한 계정만 있으면 사용자 개입 없이도 공격이 가능함을 의미합니다. 이 취약점은 시스템이 suspend 상태에서 resume 될 때 TID 0에 패킷 전송 기록이 없으면 TX 큐가 할당되지 않아 커널이 크래시되는 구조이며, 로컬 사용자가 suspend/resume IOCTL을 호출하면 트리거할 수 있습니다. EPSS 값 0.0024는 실제 악용 사례가 매우 적은 편임을 보여주며, KEV에 등재되지 않은 점도 현재까지 공개된 악성 코드나 캠페인이 존재하지 않음을 시사합니다. 공격 표면은 iwlwifi 드라이버와 이를 제어하는 /sys·net 인터페이스이며, 해당 엔드포인트에 접근 가능한 로컬 프로세스가 대상이 됩니다. TID 0 트래픽이 없다는 조건은 일반적인 사용 환경에서는 드물지만, 공격자가 패킷 흐름을 조작
💥 영향 분석
- 기술적 위험
- 커널 패닉 → 시스템 재부팅 또는 서비스 중단(DoS)
- 공격 성공 시 권한 상승은 직접적으로 보고되지 않았으며, 주된 피해는 가용성 저하임
- 비즈니스 리스크
- 중요 업무 서버·노트북 등에서 예기치 않은 다운타임 발생 → SLA 위반 및 생산성 손실
- 재부팅 과정에서 로그·데이터 손실 위험(특히 파일 시스템이 비정상 종료될 경우)
- 영향 제품·범위
- Linux kernel < 6.1.132, 6.2‑6.6.85, 6.7‑6.7.11 등 총 8개의 버전대에 적용(다중 소스 교차검증 결과 일관성 확인[교차검증])
- 광범위한 배포판·클라우드 이미지에 포함될 가능성이 높아 공급망 전반에 걸친 노출 위험 존재([품질 신호])
- 악용 가능성
- EPSS = 0.0024, 백분위 ≈ 15% (실측값) → 실제 악용 확률은 낮지만 완전히 배제할 수 없음([실측 악용예측])
- 익스플로잇 난이도는 “hard”로 평가되어 공격자가 특수 조건을 마련해야 함
- 우선순위 판단
- CVSS 5.5·non‑KEV·EPSS 0.0024·exploit = hard·in_scope =None 을 근거로 “monitor”(모니터링) 수준으로 결정([우선순위 결정])
🔗 관련 취약점·체이닝
- 동일한 iwlwifi mvm 모듈에서 과거에 보고된 전원 관리와 메모리 할당 오류가 존재하며, 이들 취약점과 결합하면 시스템 재부팅을 초래하는 연쇄 효과를 낼 수 있다. 현재 확인된 구체적인 CVE 번호는 없으며, 동일 모듈 내 다른 버그와의 체이닝 가능성만 추정된다.
🔎 탐지
- dmesg·kernel 로그에 “iwlwifi mvm resume” 혹은 “BUG: kernel NULL pointer dereference” 메시지가 기록되는 경우
- suspend → resume 직후 시스템 재부팅 또는 커널 oops 발생 시 해당 로그와 함께 iwlwifi 모듈 스택 트레이스 확인
- 운영 체제 수준에서 “systemd‑suspend”·“systemd‑resume” 이벤트와 연계된 비정상 종료 알림 감시
🛡️ 완화 방안
- 패치 적용 – 배포판이 제공하는 최신 커널 패키지(≥ 6.1.132, 6.2‑6.6.85, 6.7‑6.7.11)로 업데이트하여 코드 수정 사항을 반영한다.
- 임시 완화 – Wi‑Fi 전원 관리(offload) 기능을 비활성화하거나 suspend 시 iwlwifi 모듈을 unload하는 스크립트를 적용한다(예:
modprobe -r iwlwifibefore suspend). - 모니터링 강화 – 위 탐지 지표를 기반으로 로그 수집·알림 체계를 구축하고, 재부팅 발생 시 자동 티켓 생성 절차를 마련한다.
- 장기 대비 – 시스템 이미지 빌드 파이프라인에 최신 커널 버전 적용을 표준화하고, 공급망 관리 프로세스에서 kernel‑related CVE 업데이트 주기를 검토한다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.0024 · exploit=hard · in_scope=None