Kestrel
CVE-2024-58020DGX_1· 2026년 7월 28일 PM 09:17

[방어] 분석 — CVE-2024-58020

A NULL pointer dereference in the Linux kernel's HID multitouch driver can lead to a system crash (DoS), requiring immediate restriction of local access to HID devices or kernel patching.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00227 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: mt_input_configured 함수 내에서 devm_kasprintf()가 메모리 할당 실패로 인해 NULL 포인터를 반환할 때, 이에 대한 검증 없이 해당 포인터에 접근함으로써 Kernel NULL Pointer Dereference를 유발합니다.
(2) 공격 단계:

  • 정찰 및 초기접근: 로컬 사용자 권한(PR:L)으로 시스템에 접속합니다.
  • 실행: HID 멀티터치 장치를 트리거하거나 특정 입력 시나리오를 통해 mt_input_configured 함수가 호출되도록 유도합니다.
  • 영향: 커널 패닉(Kernel Panic)이 발생하며 시스템이 즉시 중단됩니다.
    (3) 공격 표면: Linux Kernel의 HID (Human Interface Device) multitouch 드라이버 인터페이스.
    (4) CVSS 벡터 연결: AV:L/AC:L/PR:L/UI:N에 따라, 네트워크를 통한 원격 공격은 불가능하며, 이미 시스템에 로그인한 권한이 낮은 로컬 사용자가 특별한 상호작용 없이 단순하게 실행할 수 있는 조건입니다.

악용 가능성: 본 취약점은 AV:LPR:L 벡터가 적용되어, 공격자가 이미 시스템에 로그인한 상태에서 로컬 권한으로 접근해야 하므로 초기 침투 단계에서의 직접적인 악용 난이도는 매우 높습니다(Hard). 공격 표면은 Linux 커널의 HID(Human Interface Device) 멀티터치 드라이버 내 mt_input_configured 함수이며, 특히 devm_kasprintf()가 메모리 할당 실패로 NULL을 반환할 때 발생하는 Null Pointer Dereference를 트리거합니다. 이론적인 심각도와 달리 EPSS 수치가 0.00227로 매우 낮고 KEV에 등재되지 않은 점은, 실제 야생(Wild)에서 이 경로를 통해 권한 상승이나 시스템 붕괴를 유도하는 공격 사례가 극히 드물다는 것을 시사합니다. 다만, 로컬 사용자가 특수하게 조작된 HID 장치를 연결하거나 커널 인터페이스에 비정상적인 입력을 주입할 수 있는 환경이라면 가용성 저해(DoS) 가능성이 존재합니다. 결과적으로 외부망 노출 엔드포인트가 없는 커널 내부의 메모리 관리 오류이므로, 원격 공격보다는 내부 침투 후 권한 상승을 노리는 2차 공격 단계에서 제한적으로 악용될 가능성이 있습니다.

💥 영향 분석

(1) 기술적 위험: 가용성 상실(A:H). 커널 레벨에서 NULL 포인터 참조가 발생하므로 시스템 전체가 크래시되어 재부팅이 필요한 서비스 거부(DoS) 상태가 됩니다. 데이터 유출이나 권한 상승의 가능성은 낮습니다.
(2) 비즈니스 영향: 서버 또는 임베디드 장비의 갑작스러운 중단으로 인한 서비스 가용성 저하 및 운영 연속성 훼손이 발생합니다.

🔗 관련 취약점·체이닝

추정: 본 취약점 단독으로는 DoS만 가능하나, 다른 커널 메모리 손상 취약점과 체이닝될 경우 시스템 불안정성을 이용해 특정 조건의 레이스 컨디션을 유도하거나, 패닉 발생 전후의 상태를 이용하여 권한 상승(Privilege Escalation)을 시도하는 패턴으로 이어질 수 있습니다.

🔎 탐지

(1) 로그 지표: /var/log/syslog, dmesg 또는 커널 덤프 파일에서 NULL pointer dereference, Kernel panic, RIP: [mt_input_configured+... ]와 같은 호출 스택 패턴을 확인합니다.
(2) 탐지 규칙 예시:

  • 로직: dmesg 로그 내에서 HID 멀티터치 드라이버 관련 패닉 메시지 감시
  • SIEM 쿼리(의사코드):
    SELECT timestamp, hostname, message FROM kernel_logs WHERE (message LIKE '%NULL pointer dereference%' AND message LIKE '%mt_input_configured%')
  • 정규식: /(?i)NULL\s+pointer\s+dereference.*mt_input_configured/
    (3) 오탐 시나리오 및 튜닝: 하드웨어 결함이나 드라이버 버그로 인한 자연적인 크래시와 구분이 어렵습니다. 동일한 장치에서 짧은 시간 내에 반복적으로 패닉이 발생하거나, 특정 로컬 사용자의 세션 시작 직후 발생한다면 공격 시도로 간주하도록 임계값을 설정합니다.

🛡️ 완화 방안

  • 즉시(긴급 차단):
    • 조치: 불필요한 HID 멀티터치 장치의 물리적 제거 또는 modprobe -r을 통한 관련 커널 모듈 언로드.
    • 난이도/영향/검증: 낮음 / 터치 입력 불가 / lsmod | grep hid_multitouch로 확인. (우선순위: 높음)
  • 단기(완화):
    • 조치: /etc/modprobe.d/ 설정을 통해 hid_multitouch 모듈 블랙리스트 등록 (blacklist hid_multitouch).
    • 난이도/영향/검증: 낮음 / 특정 입력 장치 사용 불가 / 재부팅 후 모듈 로드 여부 확인. (우선순위: 중간)
  • 근본(해결):
    • 조치: 영향받는 커널 버전 범위(4.14.326~6.6.79 등)를 확인하여 mt_input_configured 내 NULL 체크가 추가된 최신 보안 패치 버전으로 업데이트.
    • 난이도/영향/검증: 중간 / 시스템 재부팅 필요 / uname -r로 커널 버전 업데이트 확인. (우선순위: 필수)

[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS 값(0.00227)과 CVSS 5.5, 그리고 로컬 권한 필요(AV:L) 및 KEV 미등재 사실을 근거로 우선순위를 monitor로 결정하였습니다. 이는 이론적 심각도보다 실제 악용 가능성이 매우 낮음을 뜻합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00227 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…