Kestrel
CVE-2024-56703DGX_1· 2026년 7월 28일 PM 07:31

[방어] 분석 — CVE-2024-56703

A DoS vulnerability in the Linux kernel's IPv6 routing (fib6_select_path) can cause system panics due to infinite loops during high next-hop churn, requiring immediate monitoring of BGP route stability and eventual kernel patching.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00207 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: 고도로 동적인 네트워크 환경에서 bird와 같은 서비스가 IPv6 BGP 경로를 빈번하게 업데이트하여 Next Hop 변경(Churn)이 심하게 발생할 때, fib6_select_path 함수 내 multipath circular linked-list 순회 중 RCU 보호 없이 노드가 삭제되면 무한 루프가 발생합니다.
(2) 공격 단계:

  • 전제조건: 공격자가 시스템에 로컬 접근 권한(PR:L)을 가지고 있거나, 외부에서 대량의 IPv6 라우팅 업데이트를 강제할 수 있는 환경이어야 합니다.
  • 실행: 다중 코어 환경에서 한쪽 코어가 경로 리스트를 순회하는 동안 다른 코어가 해당 노드를 삭제하여 next/previous 포인터가 자기 자신을 가리키게 만듭니다.
  • 영향: CPU가 무한 루프에 빠져 Soft Lockup이 발생하며, Watchdog Timer에 의해 System Panic(Crash)으로 이어집니다.
    (3) 공격 표면: Linux Kernel IPv6 Routing Stack (fib6_select_path).
    (4) CVSS 벡터 연결: AV:L/PR:L은 로컬 권한을 가진 사용자가 트리거하거나, 내부 네트워크의 라우팅 제어권을 가진 상태에서 가능함을 의미합니다. UI:N이므로 사용자 상호작용은 불필요하며, A:H는 시스템 가용성에 치명적 영향을 줌을 뜻합니다.

악용 가능성: 본 취약점의 공격 난이도는 Hard로 판단됩니다. CVSS 벡터상 AV:LPR:L 조건으로 인해, 공격자는 이미 시스템 내부에 낮은 권한의 계정을 확보하고 커널 메모리 구조에 영향을 줄 수 있는 로컬 접근 권한을 가져야 합니다. 공격 표면은 IPv6 라우팅 테이블(FIB) 관리 프로세스이며, 구체적으로는 fib6_select_path 함수 내의 multipath circular linked-list 순회 과정이 트리거 지점입니다. 악용 가능성은 매우 낮으며, BGP와 같은 동적 라우팅 프로토콜을 통해 nexthop 정보가 극도로 빈번하게 변경되는 특수한 네트워크 환경(High next hop churn)과 대량의 IPv6 트래픽이 동시에 발생하는 정밀한 타이밍 조건이 충족되어야 합니다. EPSS 수치가 0.00207로 매우 낮고 KEV에 등재되지 않은 점은, 이 취약점이 일반적인 원격 공격보다는 특정 인프라 환경에서의 가용성 저해(DoS) 가능성에 치우쳐 있음을 시사합니다. 결과적으로 이론적 심각도와 별개로 실제 외부에서 이를 의도적으로 트리거하여 시스템을 마비시키기 위한 진입 장벽과 전제 조건이 매우 까다로운 상태입니다.

💥 영향 분석

(1) 기술적 위험: 서비스 중단(DoS). 커널 패닉으로 인해 대상 서버/라우터가 즉시 재부팅되거나 응답 불능 상태가 됩니다.
(2) 비즈니스 영향: 에지 라우터나 핵심 네트워크 장비에서 발생 시 전체 네트워크 가용성이 상실되며, 이는 서비스 다운타임 및 인프라 신뢰도 하락으로 이어집니다.

🔗 관련 취약점·체이닝

  • 추정: 본 취약점은 Race Condition에 의한 Memory Corruption(포인터 오염) 유형입니다. 단독으로는 DoS만 유발하지만, 추정컨대 다른 커널 메모리 관리 취약점과 체이닝될 경우 특정 상황에서 권한 상승(LPE)의 전단계로 활용될 가능성이 있으나 본 CVE에서는 가용성 저하가 주 목적입니다.

🔎 탐지

(1) 로그 지표: Linux Kernel Log (dmesg, /var/log/syslog, /var/log/messages) 내 Soft Lockup 및 Watchdog 관련 메시지를 확인합니다.
(2) 탐지 규칙:

  • 로직 1 (Kernel Panic): dmesg 또는 시스템 로그에서 "soft lockup", "watchdog: BUG: soft lockup", "fib6_select_path" 문자열이 동시에 출현하는지 감시.
  • SIEM 쿼리 예시: index=linux_logs message="*soft lockup*" AND message="*fib6_select_path*"
  • 로직 2 (CPU Spike): 특정 CPU 코어 하나가 지속적으로 100% 점유율을 유지하며 응답하지 않는 상태(Zombie core)를 모니터링.
    (3) 오탐 시나리오 및 튜닝: 일반적인 고부하 네트워크 상황에서도 CPU 점유율이 높을 수 있습니다. 단순히 CPU 사용량만 보지 않고, 반드시 dmesgsoft lockup 스택 트레이스에 fib6_select_path 함수가 포함되었는지 확인하여 정밀도를 높입니다.

🛡️ 완화 방안

  • 즉시(긴급 차단): BGP 라우팅 업데이트 빈도를 제한하는 Route Flap Damping 설정을 적용하거나, 불필요하게 동적인 IPv6 경로 업데이트 소스를 일시적으로 차단합니다. (난이도: 저 / 영향: 네트워크 수렴 속도 저하 가능성 / 검증: bird 로그 내 업데이트 횟수 감소 확인)
  • 단기(완화): 시스템의 Watchdog 설정을 조정하여 패닉 전 알림을 받거나, 영향을 받는 에지 라우터의 트래픽을 정적인 경로로 분산시켜 Churn 발생 가능성을 낮춥니다. (난이도: 중 / 영향: 운영 복잡도 증가 / 검증: CPU 부하 모니터링)
  • 근본(해결): 영향받는 커널 버전(4.15~6.12.2 등)을 RCU primitive가 적용된 최신 패치 버전으로 업데이트합니다. (난이도: 중 / 영향: 재부팅 필요 / 검증: uname -r 및 커널 릴리즈 노트 확인)

[분석 근거] 본 리포트는 다중 소스 데이터의 일관성이 확인되었으며(신뢰도 1.0), 실측 EPSS 값(0.00207, 백분위 0.1104)이 매우 낮아 실제 야생에서의 악용 가능성은 희박한 것으로 분석됩니다. 이에 따라 CVSS 5.5 및 exploit=hard 조건을 근거로 우선순위를 'monitor'로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00207 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…