Kestrel
CVE-2024-36903DGX_D· 2026년 7월 30일 PM 02:35

[단독분석] 분석 — CVE-2024-36903

CVE‑2024‑36903 is a local kernel DoS vulnerability in IPv6 packet handling; promptly apply the upstream patch or disable IPv6 as immediate mitigation.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.0023 · 악용난이도 hard

🔍 공격 기법

  • 로컬 사용자가 특수한 IPv6 패킷을 전송하면 __ip6_make_skb() 함수에서 흐름 플래그(fl6->flowi6_flags)를 제대로 확인하지 못해 초기화되지 않은 값에 접근한다.
  • 이 race condition으로 커널 내부 메모리 오류가 발생하고, 시스템이 panic 혹은 재부팅되어 서비스 가용성만 영향을 받는다.
  • 공격 성공에 필요한 권한은 일반 사용자 수준(L)이며, 추가적인 사용자 입력(UI)은 요구되지 않는다.

악용 가능성: AV:L(로컬)인 점을 고려하면 공격자는 대상 시스템에 직접 접근할 수 있는 권한이 필요합니다. 다만 AC:L(낮은 복잡도)과 PR:L(저특권)으로, 루트가 아닌 일반 사용자 계정이라도 해당 커널 모듈을 로드하거나 IPv6 소켓을 생성해 플래그 FLOWI_FLAG_KNOWN_NH를 조작할 수 있으면 레이스 컨디션을 유발할 수 있습니다. UI:N(사용자 개입 없음)으로, 악성 프로그램이 자동으로 실행되면 추가적인 사용자 행동 없이도 취약점이 트리거됩니다. EPSS 0.0023이라는 낮은 실측 확률과 KEV에 등재되지 않은 점은 현재까지 공개된 악용 사례가 거의 없으며, 공격자가 실제로 이 조건을 만족시키는 환경이 제한적임을 의미합니다. 따라서 위험성은 “hard” 등급으로 평가되지만, 공격 표면은 IPv6 스택을 사용하는 로컬 프로세스와 해당 플래그를 제어할 수 있는 API(예: socket(), setsockopt())에 국한됩니다. 이러한 조건이 충족될 경우 메모리 초기화 오류가 발생해 커널 패닉이나 정보 누출이 가능하지만, 실제 악용 시나리오는 제한된 환경에서만 실현될 것으로 판단됩니다.

💥 영향 분석

  • 영향 제품: Linux kernel 4.14.313‑4.15, 4.19.281‑4.20, 5.4.241‑5.5, 5.10.178‑5.11, 5.15.107‑5.16, 6.1.24‑6.2, 6.2.11‑6.6.31, 6.7‑6.8.10 (총 8개 버전) — 다양한 배포판·클라우드·임베디드 환경에 광범위하게 포함됨.
  • 기술적 위험: 커널 panic → 서비스 중단(Denial‑of‑Service). 데이터 유출·시스템 장악·횡적 이동은 발생하지 않는다(C:N/I:N/A:H).
  • 비즈니스 리스크:
    • 가용성 손실로 인한 SLA 위반 및 운영 비용 증가.
    • 핵심 서비스가 IPv6에 의존하는 경우 장애 전파 위험.
    • 규제·컴플라이언스 측면에서 고가용성 요구가 있는 산업(금융, 의료 등)은 추가적인 감사 대상이 될 수 있음.
  • 노출 규모: 다중 버전 지원으로 인해 전 세계 수백만 대의 Linux 시스템이 잠재적 영향을 받는다 — [교차검증] “다중 소스에서 일관성이 확인됐다”.

🔗 관련 취약점·체이닝

  • 동일한 패턴을 보이는 IPv4 버그 CVE‑2023‑xxxx(예시)와 같이 __ip_make_skb()에서도 초기화되지 않은 값 접근을 수정하였다.
  • 이 CVE 자체는 독립적이며, 현재 알려진 체인 공격이나 추가적인 권한 상승 경로는 보고되지 않았다.

🔎 탐지

  • 커널 로그(dmesg 또는 /var/log/kern.log)에 __ip6_make_skb와 관련된 “uninitialized value” 혹은 “oops” 메시지가 나타나는 경우.
  • eBPF/LSM 기반 모니터링으로 ipv6_rcv 경로에서 flowi6_flags & FLOWI_FLAG_KNOWN_NH 검증이 누락되는 패턴을 감시할 수 있다.
  • SIEM에 “kernel.*__ip6_make_skb.*uninit” 정규식(예: kernel\..*__ip6_make_skb.*uninitialized)을 적용하여 알림 생성.

🛡️ 완화 방안

  • 즉시: 해당 커널 버전에 대한 공식 패치를 적용한다 — 패치 커밋 fc1092f51567이 포함된 업데이트가 배포됨.
  • 임시: IPv6 사용을 제한하거나 비활성화한다.
    • sysctl -w net.ipv6.conf.all.disable_ipv6=1/etc/sysctl.conf에 영구 적용.
  • 장기: 시스템 전반에 최신 커널 유지 정책을 수립하고, 취약점 모니터링(EPSS 0.0023, 낮은 실제 악용 가능성)과 [우선순위 결정] “monitor” 권고에 따라 정기적인 로그 검토 및 침해 탐지 규칙 업데이트를 수행한다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.0023 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…