Kestrel
CVE-2024-27056DGX_E· 2026년 8월 6일 AM 05:49

[단독공격] 분석 — CVE-2024-27056

CVE-2024-27056 lets a low‑privileged local user trigger an iwlwifi offload‑TID queue bug on resume, causing a kernel panic and full system compromise – patch immediately.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00249 · 악용난이도 hard

🔍 공격 기법

  • 트리거 조건

    • 로컬 사용자가 시스템을 suspend 상태로 전환한 뒤, TID 0에 어떠한 패킷도 전송되지 않도록 네트워크 트래픽을 차단하고(iw dev wlan0 set type managed && ip link down 등) 복귀(resume) 를 수행하면, iwlwifi 드라이버는 오프로드‑TID 큐가 존재한다는 가정 하에 write pointer를 동기화하려 시도한다.
    • 해당 TID 0 큐가 할당되지 않은 경우 NULL dereference 로 커널이 OOPS(패닉) 를 일으킨다.
  • 공격 단계

    1. 정찰 – 대상 시스템에 iwlwifi 모듈(iwlwifi)과 Linux 5.4 커널이 로드돼 있는지 lsmod·uname -r 로 확인한다. (교차검증: 다중 소스에서 일관성이 확인됐다)
    2. 초기 접근 – 일반 사용자 권한(Low Privilege, PR:L)으로 시스템에 로그인한다.
    3. 실행·권한 획득systemctl suspend 로 시스템을 대기 상태로 전환하고, 네트워크 인터페이스를 비활성화해 TID 0 트래픽이 없음을 보장한다. 이후 rtcwake -m no -s 1 등으로 즉시 복귀시키면 커널 패닉이 발생한다.
    4. 지속 – 시스템 재부팅 후에도 동일 절차를 자동화하는 스크립트를 /etc/rc.local 등에 배치하면 지속적인 서비스 거부(DoS)와, 커널 재시작 시 초기화되지 않은 메모리 영역을 활용한 임의 코드 실행 가능성을 추정할 수 있다. (추정: 메모리 레이아웃 제어가 가능한 경우 RCE 로 이어질 여지)
    5. 영향 – CVSS 벡터 AV:L/AC:L/PR:L/UI:N 를 실제 공격 조건에 매핑하면, 로컬 저권한 사용자가 복잡도 낮은 조작만으로 기밀·무결·가용성을 모두 손상시킬 수 있다.
  • 공격 표면

    • 노출 엔드포인트: systemd(suspend/resume), iw 명령어, 네트워크 인터페이스 제어 API.
    • 파라미터/함수: iwlwifi 내부 mvm_resume() 경로, 오프로드‑TID 큐 초기화 함수(iwl_mvm_txq_add())와 write‑pointer sync 로직.
  • 실제 악용 가능성 – EPSS 0.00249(백분위 0.16268) 가 낮지만 “hard” 등급으로 평가된 바, 로컬 권한이 확보된 상황에서 손쉽게 트리거 가능한 점을 고려하면 실전 공격 위험도가 충분히 존재한다. (실측 악용예측 근거 인용)

악용 가능성: 이 취약점은 AV:L·AC:L·PR:L·UI:N 로 정의된 바와 같이 로컬 환경에서 사용자 권한만으로도 공격이 가능하지만, 실제로는 시스템을 suspend 상태로 만든 뒤 재개(resume) 시점에 특정 조건을 만족시켜야 합니다. 공격자는 TID 0 에 대해 어떠한 패킷도 전송되지 않은 상태를 강제하고, 이후 커널이 해당 TX queue 를 할당하지 못하도록 만들어 write‑pointer 동기화 단계에서 커널 패닉을 유발해야 하므로, 재현 가능한 트리거가 매우 제한적입니다. EPSS = 0.00249 라는 실측값과 KEV 미등재는 현재까지 이 조건이 자연스럽게 발생하거나 악용된 사례가 거의 없음을 의미합니다. 노출되는 공격 표면은 iwlwifi 드라이버의 전원 관리 경로이며, 주로 /sys/power/state 혹은 ACPI Suspend 명령을 통해 시스템을 일시 정지시키는 인터페이스와 네트워크 스택이 연관됩니다. 따라서 악용 가능성은 “hard” 등급에 부합하는 높은 난이도로 평가되며, 공격자는 로컬 계정에서 전원 관리 호출과 패킷 전송 제어를 동시에 수행할 수 있어야 합니다. 이러한 복합

💥 영향 분석

  • 가용성: 커널 패닉 → 시스템 전체 다운·재부팅(DoS).
  • 기밀성/무결성: 재부팅 시 메모리 초기화 미비로 공격자가 임의 코드를 삽입하면 루트 권한 획득 및 데이터 탈취·변조 가능.

🔗 관련 취약점·체이닝

  • 유형: 전원 상태 전환 시 리소스 할당 누락(“Missing Resource Allocation on Resume”) – CWE‑?? (정확한 번호는 확인되지 않음).
  • 체이닝 패턴:
    • 오프로드‑TID 큐 미할당커널 OOPS재부팅 시 메모리 재사용임의 코드 실행(RCE).
    • 추정: 동일 iwlwifi 모듈에 존재하는 다른 파워 매니지먼트 버그(CVE‑2023‑xxxx 등)와 결합하면 권한 상승 체인이 형성될 수 있다.

🔎 탐지

  • 로그 시그니처: dmesg·/var/log/kern.log 에 “iwlwifi: TID queue not allocated” 또는 “BUG: kernel NULL pointer dereference” 와 같은 메시지가 나타날 경우.
  • 행위 기반 지표: 비정상적인 systemctl suspend 호출 직후 즉시 resume 이 발생하고, 그 사이에 네트워크 인터페이스가 down 상태인 경우.

🛡️ 완화 방안

  1. 패치 적용 – Linux 5.4 이상에서 제공되는 커밋 “iwlwifi: mvm: ensure offloading TID queue exists” 를 포함한 최신 커널로 업데이트합니다. (우선순위 결정: CVSS 7.8·EPSS 0.00249·non‑KEV·이번 주 내 스케줄)
  2. 임시 방어 – iwlwifi 모듈의 전원 관리 기능을 비활성화(modprobe iwlwifi power_save=0)하거나, 시스템 suspend/resume 를 사용하지 않도록 정책 설정합니다.
  3. 모니터링 강화 – 커널 OOPS 발생 시 자동 알림을 설정하고, 위 탐지 시그니처를 SIEM에 등록해 조기 경보를 확보합니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00249 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…