[방어] 분석 — CVE-2024-54458
CVE-2024-54458 is a Use-After-Free (UAF) vulnerability in the Linux kernel's UFS SCSI subsystem, requiring local privilege to exploit; immediate mitigation involves restricting access to SCSI generic devices.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00229 · 악용난이도 hard
🔍 공격 기법
- 트리거 조건: Linux 커널의
ufs및bsg모듈에서 장치 제거 후bsg_queue포인터가 NULL로 초기화되지 않는 결함을 이용합니다. 해제된 메모리 영역을 참조하는 Use-After-Free (UAF) 상태를 유도하여 트리거합니다. - 공격 단계:
- 초기 접근: 공격자는 이미 시스템에 로그인한 로컬 사용자 권한(PR:L)을 가지고 있어야 합니다.
- 실행/권한 획득: 특정 UFS 장치의 제거 및 생성 과정을 반복하거나 유도하여
bsg_queue가 가리키는 메모리를 해제시킨 후, 해당 영역에 공격자가 제어하는 데이터를 배치(Heap Spraying)하여 커널 모드에서 임의 코드 실행 또는 권한 상승을 시도합니다. - 영향: 커널 패닉으로 인한 서비스 중단(DoS) 또는 Root 권한 획득.
- 공격 표면:
/dev/sg*(SCSI generic devices) 및 UFS 관련 커널 인터페이스. - CVSS 벡터 연결:
AV:L(로컬 접근 필요),AC:L(복잡도 낮음),PR:L(일반 사용자 권한 필요),UI:N(사용자 상호작용 불필요). 즉, 시스템에 계정을 가진 내부자가 커널 메모리 오염을 통해 권한을 높이는 시나리오입니다.
악용 가능성: 본 취약점의 공격 난이도는 Hard로 평가되며, 실제 악용 가능성은 매우 낮습니다. CVSS 벡터 상 AV:L 및 PR:L 조건으로 인해, 공격자는 이미 시스템에 로컬 계정 권한을 획득하여 커널 인터페이스에 접근할 수 있는 상태여야 합니다. 공격 표면은 Linux kernel의 scsi/ufs 드라이버 내 bsg 장치 제거 프로세스이며, 특정 시점에 bsg_queue가 적절히 해제되지 않아 발생하는 Use-After-Free(UAF) 가능성이 트리거 조건입니다. 다만 EPSS 수치가 0.00229로 매우 낮고 KEV에 등재되지 않은 점은, 이론적인 메모리 오염 가능성과 달리 실제 공격 시나리오가 구현되어 유포된 사례가 없음을 의미합니다. 결과적으로 낮은 권한의 사용자가 커널 내부의 정교한 Race Condition이나 타이밍을 제어해야 하므로, 일반적인 환경에서 즉각적인 위협으로 작용할 가능성은 희박합니다.
💥 영향 분석
- 기술적 위험: Memory-Corruption(UAF) 유형으로, 성공 시 커널 메모리 영역의 무결성이 파괴됩니다. 이는 임의의 커널 명령 실행을 통한 시스템 전체 장악 또는 커널 크래시로 인한 가용성 상실(DoS)로 이어집니다.
- 비즈니스 영향: 서버 인프라의 Root 권한 탈취 시 데이터 유출 및 변조가 가능하며, 핵심 서비스 호스트의 다운타임 발생으로 인한 비즈니스 연속성 저해가 우려됩니다. 다만, 로컬 접근이 전제되므로 외부 직접 침투보다는 내부 침투 후 권한 상승 단계에서 위험합니다.
🔗 관련 취약점·체이닝
- 추정: 일반적인 커널 권한 상승 체인 패턴을 따를 가능성이 높습니다.
정보 노출(KASLR 우회) → UAF를 통한 함수 포인터 덮어쓰기 → 권한 상승(Privilege Escalation)순으로 체이닝될 수 있습니다. - 유형: CWE-416 (Use-After-Free) 기반의 메모리 오염 패턴입니다.
🔎 탐지
- 로그 지표:
dmesg또는/var/log/syslog내의 커널 덤프(Kernel Panic),General Protection Fault,Invalid opcode등 UFS/SCSI 드라이버 관련 세그멘테이션 폴트 로그를 확인합니다. - 탐지 규칙:
- Rule 1 (비정상 장치 접근): 일반 사용자가
/dev/sg*장치에 과도하게 접근하거나 반복적으로 제어 명령을 보내는 행위 탐지.Logic: SELECT user, timestamp FROM audit_log WHERE target_path LIKE '/dev/sg%' AND event_type = 'open' GROUP BY user HAVING count(*) > [Threshold]
- Rule 2 (커널 패닉 패턴): 커널 로그에서 UFS 관련 메모리 오류 식별.
Regex: /ufs|bsg.*(use-after-free|invalid address|null pointer dereference)/i
- Rule 1 (비정상 장치 접근): 일반 사용자가
- 오탐 튜닝: 하드웨어 진단 도구 또는 스토리지 관리 솔루션이
/dev/sg*에 접근하는 경우 화이트리스트에 추가하여 오탐을 제거합니다.
🛡️ 완화 방안
- 즉시(긴급 차단): SCSI generic 장치(/dev/sg)에 대한 일반 사용자 접근 권한 제한*.
chmod 600 /dev/sg*또는 udev 규칙 수정을 통해 Root 외 접근을 즉시 차단합니다. (난이도: 하 / 영향: 일부 스토리지 모니터링 도구 작동 불가 가능성 / 검증: 일반 계정으로ls -l /dev/sg*확인)
- 단기(완화): 불필요한 커널 모듈(
ufs,bsg) 로드 제한./etc/modprobe.d/에blacklist ufs등을 설정하여 사용하지 않는 환경인 경우 모듈 로드를 방지합니다. (난이도: 하 / 영향: UFS 기반 스토리지 사용 불가 / 검증:lsmod | grep ufs)
- 근본(해결): 영향받는 커널 버전(6.1.129 미만, 6.2
6.6.79, 6.76.12.16, 6.13~6.13.4)에서 수정된 최신 패치 버전으로 업데이트합니다. (난이도: 중 / 영향: 재부팅 필요로 인한 서비스 일시 중단 / 검증:uname -r확인)
[분석 근거]
본 리포트는 다중 소스 데이터의 교차검증을 통해 정보의 일관성이 확인되었습니다. 실측 악용 예측치인 **EPSS 0.00229(백분위 0.13905)**는 이론적 심각도(CVSS 7.8)에 비해 실제 야생에서의 악용 가능성이 매우 낮음을 의미합니다. 또한 AV:L 조건과 PoC 미상, KEV 미등재 상태를 근거로 규칙 기반 우선순위를 **'scheduled (이번 주 내)'**로 결정하였습니다. 이는 즉각적인 외부 공격 위협보다는 패치 주기 내의 안정적 업데이트가 적절한 수준임을 시사합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00229 · exploit=hard · in_scope=None