Kestrel
CVE-2024-49968DGX_E· 2026년 8월 6일 AM 07:19

[단독공격] 분석 — CVE-2024-49968

CVE-2024-49968 allows a local unprivileged user to trigger ext4 mount failures on kernels < 6.11.3 when the filesystem lacks the casefold feature, and is mitigated by upgrading to kernel ≥ 6.11.3 or disabling siphash hashing.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00245 · 악용난이도 hard

🔍 공격 기법

  • 공격 표면
    • mount(2) 시스템 콜 및 사용자 공간 mount 명령어.
    • 대상: ext4 파일시스템이며 슈퍼블록에 casefold 플래그가 없을 때만 트리거됨.
    • 내부 함수: ext4_fill_super()에서 기본 해시 버전이 DX_HASH_SIPHASH인 경우 검증 로직이 실행됨.
  • 정찰
    • tune2fs -l /dev/<dev> 혹은 blkid -s TYPE -o value /dev/<dev> 로 파일시스템 타입 확인.
    • casefold 기능 여부는 Filesystem features: 항목에 casefold가 존재하는지로 판단할 수 있음.
  • 초기 접근
    • 로컬 계정(일반 사용자)으로 /etc/fstabuser 옵션이 지정된 엔트리가 있거나, 사용자 네임스페이스에서 mount 권한을 부여받은 경우 mount /dev/<dev> /mnt/tmp -t ext4 를 실행하면 된다.
    • CVSS와 매핑: AV:L(로컬), AC:L(옵션 지정·명령어 입력만 필요), PR:L(일반 사용자), UI:N(자동 입력 없음).
  • 실행·권한 획득
    • 커널은 마운트 과정에서 casefold 비활성화와 DX_HASH_SIPHASH 조합을 감지하고 EINVAL 혹은 EIO 를 반환한다.
    • 권한 상승은 발생하지 않으며 목표는 Availability = High 로 서비스 접근을 차단하는 것이다.
  • 지속·영향 확대
    • 해당 파티션이 /etc/fstab에 자동 마운트되도록 설정돼 있으면 부팅 시마다 마운트 오류가 반복되어 시스템 가동 불능 상태가 지속될 수 있다.
    • 공격자는 cron이나 systemd‑timer 로 반복적인 마운트를 시도해 로그 폭주·관리자 알림을 유발할 수 있다.
  • 전제 조건
    • 커널 버전이 6.11.3 미만이며, ext4 파티션에 casefold 기능이 비활성화돼 있어야 함(다중 소스에서 일관성이 확인됐다).
    • 로컬 사용자가 마운트를 수행할 수 있는 권한(user 옵션 또는 사용자 네임스페이스) 가 존재해야 한다.

악용 가능성: 이 취약점은 로컬(AV:L) 환경에서 저특권(PR:L) 사용자도 복잡도가 낮은(AC:L) 조건으로 이용할 수 있으나, 실제 공격이 성립하려면 ext4 파일시스템을 마운트할 때 hash 버전을 DX_HASH_SIPHASH 로 설정하고 casefold 기능을 비활성화한 상태여야 합니다. 따라서 공격 표면은 mount 시스템콜과 fs/ext4/super.c 내부의 파라미터 검증 로직, 즉 hash_version 및 casefold 플래그가 노출되는 지점에 국한됩니다. EPSS 값이 0.00245(≈0.245 %)로 낮지만 완전히 무시할 수 없으며, KEV 목록에 등재되지 않은 점은 현재까지 대규모 악용 사례가 보고되지 않았음을 의미합니다. 실제 공격자는 로컬 권한을 가진 계정으로 취약 파일시스템을 강제로 마운트하거나 컨테이너/네임스페이스 환경에서 해당 옵션을 조작해 오류 경로를 회피해야 합니다. 성공 시 커널 내부 해시 함수 초기화 과정에서 비정상 종료가 발생하여 서비스 거부(DoS) 혹은 메모리 손상을 유발할 수 있습니다. 이러한 전제조건이 제한적이기 때문에 등급은 “hard”으로 평가되지만, 로컬 접근 권한만 있으면 복잡도는 낮아 공격 난이도 자체는 비교적 간단하다고 볼 수 있습니다.

💥 영향 분석

  • ext4 파티션의 마운트가 실패하여 해당 디스크에 대한 파일 접근이 차단된다.
  • /var, /home 등 필수 파티션이 마운트되지 않을 경우 서비스 중단·부팅 불가 상황이 발생한다.
  • 데이터 손실은 없으며, 주된 위험은 가용성(Availability) 저하이다.

🔗 관련 취약점·체이닝

  • 추정: 동일 ext4 마운트 로직을 이용한 권한 상승(CWE‑250: Execution with Unnecessary Privileges)이나 커널 패닉 유도(CWE‑404)와 결합될 경우 전체 공격 경로가 완성될 수 있다.
  • 일반적인 체인 예시:
    1. CVE-2024-49968 로 마운트 실패를 유발 → 시스템 재부팅 루프 발생.
    2. 다른 로컬 권한 상승 취약점(예: 메모리 오염, setuid 바이너리 버그)으로 root 획득.
    3. root 권한으로 /etc/fstab을 수정·재부팅 → 영구적인 서비스 거부 구현.

🔎 탐지

  • 커널 로그(dmesg, /var/log/kern.log)에 ext4: cannot mount filesystem without casefold feature using siphash 와 유사한 메시지가 기록됨.
  • auditd 로그에서 syscall=165(mount)와 옵션 문자열에 hash=siphash 혹은 기본 해시 적용 여부가 포함된 이벤트를 모니터링한다.
  • 부팅 시 /etc/fstab 자동 마운트 오류가 반복적으로 발생하면 systemd‑journal 에 Failed to mount 메시지가 다량 나타난다.

🛡️ 완화 방안

  • 패치 적용: 커널을 6.11.3 이상으로 업데이트하여 검증 로직이 포함된 패치를 적용한다(다중 소스 교차검증 결과 일관됨).
  • 구성 변경: ext4 파티션에 casefold 기능을 활성화(tune2fs -O casefold /dev/<dev>)하거나, 마운트 옵션에서 hash=siphash 사용을 금지한다.
  • 권한 제한: /etc/fstabuser 옵션을 부여하지 않으며, Polkit/AppArmor 정책으로 일반 사용자에게 mount 시 해시 옵션 지정 권한을 차단한다.
  • 모니터링 강화: 위 탐지 지표를 SIEM에 연동해 실시간 알림을 설정하고, 일정 횟수 이상 마운트 실패가 감지되면 해당 프로세스를 자동 차단하도록 정책을 적용한다.

※ EPSS 0.00245(실측 악용 예측)와 “hard” 난이도·비‑KEV 상태를 고려하여 우선순위는 ‘monitor’ 로 지정했으며, 가장 확실한 방어는 커널 패치 적용임을 강조합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00245 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…