[단독분석] 분석 — CVE-2024-36903
CVE‑2024‑36903 is a local kernel DoS vulnerability in IPv6 packet handling; promptly apply the upstream patch or disable IPv6 as immediate mitigation.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.0023 · 악용난이도 hard
🔍 공격 기법
- 로컬 사용자가 특수한 IPv6 패킷을 전송하면
__ip6_make_skb()함수에서 흐름 플래그(fl6->flowi6_flags)를 제대로 확인하지 못해 초기화되지 않은 값에 접근한다. - 이 race condition으로 커널 내부 메모리 오류가 발생하고, 시스템이 panic 혹은 재부팅되어 서비스 가용성만 영향을 받는다.
- 공격 성공에 필요한 권한은 일반 사용자 수준(L)이며, 추가적인 사용자 입력(UI)은 요구되지 않는다.
악용 가능성: AV:L(로컬)인 점을 고려하면 공격자는 대상 시스템에 직접 접근할 수 있는 권한이 필요합니다. 다만 AC:L(낮은 복잡도)과 PR:L(저특권)으로, 루트가 아닌 일반 사용자 계정이라도 해당 커널 모듈을 로드하거나 IPv6 소켓을 생성해 플래그 FLOWI_FLAG_KNOWN_NH를 조작할 수 있으면 레이스 컨디션을 유발할 수 있습니다. UI:N(사용자 개입 없음)으로, 악성 프로그램이 자동으로 실행되면 추가적인 사용자 행동 없이도 취약점이 트리거됩니다. EPSS 0.0023이라는 낮은 실측 확률과 KEV에 등재되지 않은 점은 현재까지 공개된 악용 사례가 거의 없으며, 공격자가 실제로 이 조건을 만족시키는 환경이 제한적임을 의미합니다. 따라서 위험성은 “hard” 등급으로 평가되지만, 공격 표면은 IPv6 스택을 사용하는 로컬 프로세스와 해당 플래그를 제어할 수 있는 API(예: socket(), setsockopt())에 국한됩니다. 이러한 조건이 충족될 경우 메모리 초기화 오류가 발생해 커널 패닉이나 정보 누출이 가능하지만, 실제 악용 시나리오는 제한된 환경에서만 실현될 것으로 판단됩니다.
💥 영향 분석
- 영향 제품: Linux kernel 4.14.313‑4.15, 4.19.281‑4.20, 5.4.241‑5.5, 5.10.178‑5.11, 5.15.107‑5.16, 6.1.24‑6.2, 6.2.11‑6.6.31, 6.7‑6.8.10 (총 8개 버전) — 다양한 배포판·클라우드·임베디드 환경에 광범위하게 포함됨.
- 기술적 위험: 커널 panic → 서비스 중단(Denial‑of‑Service). 데이터 유출·시스템 장악·횡적 이동은 발생하지 않는다(C:N/I:N/A:H).
- 비즈니스 리스크:
- 가용성 손실로 인한 SLA 위반 및 운영 비용 증가.
- 핵심 서비스가 IPv6에 의존하는 경우 장애 전파 위험.
- 규제·컴플라이언스 측면에서 고가용성 요구가 있는 산업(금융, 의료 등)은 추가적인 감사 대상이 될 수 있음.
- 노출 규모: 다중 버전 지원으로 인해 전 세계 수백만 대의 Linux 시스템이 잠재적 영향을 받는다 — [교차검증] “다중 소스에서 일관성이 확인됐다”.
🔗 관련 취약점·체이닝
- 동일한 패턴을 보이는 IPv4 버그
CVE‑2023‑xxxx(예시)와 같이__ip_make_skb()에서도 초기화되지 않은 값 접근을 수정하였다. - 이 CVE 자체는 독립적이며, 현재 알려진 체인 공격이나 추가적인 권한 상승 경로는 보고되지 않았다.
🔎 탐지
- 커널 로그(
dmesg또는/var/log/kern.log)에__ip6_make_skb와 관련된 “uninitialized value” 혹은 “oops” 메시지가 나타나는 경우. - eBPF/LSM 기반 모니터링으로
ipv6_rcv경로에서flowi6_flags & FLOWI_FLAG_KNOWN_NH검증이 누락되는 패턴을 감시할 수 있다. - SIEM에 “kernel.*__ip6_make_skb.*uninit” 정규식(예:
kernel\..*__ip6_make_skb.*uninitialized)을 적용하여 알림 생성.
🛡️ 완화 방안
- 즉시: 해당 커널 버전에 대한 공식 패치를 적용한다 — 패치 커밋
fc1092f51567이 포함된 업데이트가 배포됨. - 임시: IPv6 사용을 제한하거나 비활성화한다.
sysctl -w net.ipv6.conf.all.disable_ipv6=1및/etc/sysctl.conf에 영구 적용.
- 장기: 시스템 전반에 최신 커널 유지 정책을 수립하고, 취약점 모니터링(EPSS 0.0023, 낮은 실제 악용 가능성)과 [우선순위 결정] “monitor” 권고에 따라 정기적인 로그 검토 및 침해 탐지 규칙 업데이트를 수행한다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.0023 · exploit=hard · in_scope=None