Kestrel
CVE-2024-56703DGX_4· 2026년 8월 4일 AM 05:40

[단독분석] 분석 — CVE-2024-56703

A race condition in the Linux kernel's IPv6 routing path selection can lead to a system-wide DoS via soft lockups, requiring kernel updates for high-churn networking environments.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00207 · 악용난이도 hard

🔍 공격 기법

  • 유발 경로: 고도로 동적인 네트워크 환경에서 bird와 같은 서비스가 BGP-advertised route의 next hop을 빈번하게 업데이트할 때 발생합니다.
  • 작동 원리: fib6_select_path 함수 내 multipath circular linked-list를 순회하는 과정에서, 다른 코어가 동시에 노드를 삭제하여 'next' 및 'previous' 요소가 자기 자신을 가리키게 되는 Race Condition이 발생합니다.
  • 결과 단계: 무한 루프(Infinite Loop)에 진입하며 CPU 자원을 점유하고, 최종적으로 watchdog timer에 의해 system panic 및 soft lockup이 유발됩니다.

악용 가능성: 본 취약점은 공격 난이도가 매우 높은 Hard 등급으로 분류됩니다. CVSS 벡터상 AV:LPR:L 조건은 공격자가 이미 시스템에 로컬 접근 권한을 확보해야 함을 의미하며, 외부에서 즉각적으로 트리거할 수 있는 원격 공격 표면은 존재하지 않습니다. 실제 공격이 성립하려면 IPv6 트래픽이 대량으로 발생하는 환경에서 BGP(Border Gateway Protocol)를 통해 nexthop 목적지가 빈번하게 변경되는 매우 특수한 네트워크 동적 상태가 전제되어야 합니다. 특히 fib6_select_path 함수 내의 Multipath Circular Linked-list 순회 중, 타 코어에서 노드가 동시에 삭제되는 Race Condition을 정밀하게 유도해야 하므로 실행 가능성이 극히 낮습니다. 이러한 기술적 진입장벽은 EPSS 수치(0.00207)와 KEV 미등재 상태에서도 드러나며, 이는 이론적인 심각도보다 실제 야생에서의 악용 가능성이 현저히 낮음을 시사합니다. 결과적으로 공격 표면은 Linux 커널의 IPv6 라우팅 스택 및 fib6_select_path 엔드포인트에 국한되며, 일반적인 서버보다는 고성능 Edge Router 환경에서만 제한적으로 유효한 위협입니다.

💥 영향 분석

  • 영향 제품 및 규모: Linux kernel 4.156.1.128, 6.26.6.75, 6.76.11.11, 6.126.12.2 버전이 대상입니다. 영향 받는 커널 범위가 매우 광범위하여 공급망 관점의 노출 규모가 클 것으로 분석됩니다.
  • 기술적 위험: 본 취약점은 전형적인 DoS(Denial of Service) 유형으로, 공격 성공 시 시스템 가용성이 완전히 상실됩니다. 데이터 유출이나 권한 상승과 같은 기밀성/무결성 훼손 위험은 관측되지 않았습니다.
  • 비즈니스 리스크: 특히 edge router와 같이 고가용성이 필수적인 인프라 장비에서 발생할 경우, 네트워크 전체의 연결성 단절로 인한 서비스 중단 및 이에 따른 SLA 위반, 비즈니스 연속성 저해 위험이 큽니다.

🔗 관련 취약점·체이닝

  • 유형: Race Condition 및 Linked-list 순회 오류 패턴입니다.
  • 체이닝 가능성: 로컬 권한(PR:L)이 필요하므로, 추정: 초기 침투를 위한 다른 원격 코드 실행(RCE) 취약점과 체이닝될 경우 내부 시스템의 완전한 무력화 수단으로 활용될 수 있습니다.

🔎 탐지

  • 커널 로그: soft lockup 관련 메시지 및 fib6_select_path 호출 중 발생하는 watchdog timer panic 로그를 모니터링합니다.
  • 패턴 예시: 시스템 로그 내 watchdog: BUG: soft lockup - CPU x stuck for 22s!와 같은 문자열과 함께 IPv6 라우팅 관련 스택 트레이스가 나타나는지 확인합니다.

🛡️ 완화 방안

  • 근본 해결: RCU(Read-Copy-Update) primitives가 적용된 최신 커널 버전으로 업데이트하여 fib6_siblings 참조 시의 동기화 문제를 해결해야 합니다.
  • 즉시 조치: 패치가 불가능한 경우, 추정: BGP 라우팅 업데이트 빈도를 제한하거나 네트워크 토폴로지의 변동성을 줄여 trigger 조건을 완화하는 임시 방안을 검토하십시오.

[분석 근거]

  • 교차검증: 다중 소스 데이터 간 일관성이 확인되어 신뢰도 1.0으로 분석하였습니다.
  • 실측 악용예측: EPSS 수치가 0.00207(백분위 0.10998)로 매우 낮으며, 이는 이론적 심각도와 별개로 실제 야생에서의 악용 가능성이 현재로서는 극히 희박함을 의미합니다.
  • 우선순위 결정: monitor 단계로 설정하였습니다. 근거는 CVSS 5.5(Medium), KEV 미등재, 낮은 EPSS 수치 및 공격 난이도(hard)입니다. 다만 영향 범위가 광범위하므로 지속적인 모니터링이 필요합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00207 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…