Kestrel
CVE-2024-49994DGX_C· 2026년 7월 30일 PM 03:13

[분석가] 분석 — CVE-2024-49994

CVE‑2024‑49994 is an integer overflow in the BLKSECDISCARD ioctl that can cause a kernel infinite loop and local denial‑of‑service; immediate mitigation is to upgrade to a patched kernel (≥ 6.10.14, ≥ 6.11.4) or block the ioctl via seccomp/SELinux.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00239 · 악용난이도 hard

🔍 공격 기법

  • 로컬 사용자가 블록 디바이스 파일을 열고 ioctl(fd, BLKSECDISCARD, r) 를 호출합니다.
  • 파라미터 배열 r[0]=512, r[1]=18446744073709551104ULL 와 같이 64‑bit 값이 overflow 하면 blk_ioctl_discard()blkdev_issue_secure_erase() 경로에서 정수 오버플로가 발생합니다.
  • 오버플로 결과, blkdev_issue_secure_erase() 내부 루프가 거의 무한히 반복되어 커널이 응답하지 않게 되고 I/O 가 차단됩니다.
  • 공격자는 해당 블록 디바이스에 대한 접근 권한만 있으면 추가적인 사용자 상호작용 없이 악용할 수 있습니다(AV:L, AC:L, UI:N).

악용 가능성: AV:L/AC:L/PR:L/UI:N 벡터는 공격자가 로컬 시스템에 접근해 /dev/* 와 같은 블록 디바이스 파일을 열 수 있으면(낮은 권한) 별도의 복잡한 사전 작업 없이 바로 ioctl(fd, BLKSECDISCARD, r) 호출만으로 취약점을 이용할 수 있음을 의미합니다. 실제 트리거 조건은 두 개의 64‑bit 값 {512, 18446744073709551104ULL} 을 인자로 전달해 정수 오버플로우를 일으키면, 커널 내부 blkdev_issue_secure_erase() 루프가 비정상적으로 오래 실행돼 서비스 거부(DoS) 혹은 시스템 패닉으로 이어질 수 있습니다. 공격 표면은 BLKSECDISCARD IOCTL을 지원하는 모든 블록 디바이스(예: loop0, 가상 디스크, 컨테이너 파일시스템)이며, 해당 IOCTL에 대한 권한만 허용되면 로컬 사용자라도 악용이 가능합니다. EPSS = 0.00239 은 현재까지 관측된 실제 악용 사례는 거의 없지만, 완전히 배제되지 않은 낮은 확률의 위협을 반영합니다. KEV 목록에 등재되지 않은 점은 아직 야생 공격자가 널리 활용하고 있지 않음을

💥 영향 분석

  • 기술적 위험: Availability(C)만 영향을 받으며, 무한 루프 진입으로 CPU 사용량 급증·I/O 대기시간 증가·커널이 멈추는 현상이 발생합니다. 로그에 “attempt to access beyond end of device” 와 같은 메시지가 남을 수 있습니다.
  • 비즈니스 위험: 영향 제품은 Linux kernel 6.10.14 미만 및 6.11‑6.11.3 버전이며, 전 세계 서버·스토리지·임베디드 장치에 광범위하게 배포돼 있습니다. 서비스가 중단될 경우 SLA 위반·운영상 비용 증가·규제 준수(예: 금융권 연속성) 위험이 존재합니다.
  • 노출 규모: 다중 소스 교차검증([교차검증]) 결과 일관적으로 확인된 바와 같이 주요 리눅스 배포판의 해당 커널 버전은 모두 취약점에 노출됩니다. 정확한 장비 수는 공개되지 않았으나, 전 세계 수십만 대 이상의 시스템이 영향을 받을 가능성이 있습니다.
  • 악용 가능성: EPSS 0.00239(실측 악용 예측)와 “hard” 등급을 고려하면 현재 관측된 실제 공격은 매우 드물지만, 로컬 권한이 확보된 상황에서는 쉬운 DoS가 가능한 점을 감안해야 합니다([우선순위 결정]).

🔗 관련 취약점·체이닝

  • BLKDISCARD·BLKZEROOUT 등 블록 레이어 ioctl에서 보고된 정수 오버플로 기반 DoS와 유사한 코드 경로를 공유합니다. 현재 확인된 직접적인 체이닝 CVE는 없으며, 추가적인 권한 상승이나 원격 침투와 연결되는 증거는 없습니다(추정).

🔎 탐지

  • 커널 로그에 attempt to access beyond end of device 혹은 blkdev_issue_secure_erase() 관련 반복 메시지가 나타날 경우.
  • auditd/eBPF 로 BLKSECDISCARD ioctl 호출을 모니터링하고, 두 번째 인자값이 2^64‑1 근접(예: ≥ 18446744073709551104)인 경우 경보를 생성합니다. 예시 규칙: auditctl -a exit,always -S ioctl -F a0=0x1277 -F a2>=18446744073709551104.
  • 특정 블록 디바이스(예: loop*, sd*)에 대한 CPU 사용량 급증·I/O 대기시간 비정상 증가를 실시간으로 감시합니다.

🛡️ 완화 방안

  1. 패치 적용 – 커밋 22d24a544b0d49bbcbd61c8c0eaf77d3c9297155가 포함된 최신 커널(6.10.14 이상, 6.11.4 이상)으로 업그레이드합니다.
  2. IOCTL 차단/dev/blksec 또는 해당 블록 디바이스에 대한 BLKSECDISCARD ioctl을 seccomp 프로파일이나 SELinux 정책으로 차단합니다.
  3. 권한 제한 – 비특권 사용자·프로세스가 해당 디바이스 파일에 접근하지 못하도록 파일 권한 및 CAP_SYS_ADMIN 최소화 정책을 적용합니다.
  4. 모니터링 강화 – 위 탐지 지표를 기반으로 실시간 알림을 설정하고, 로그 파이프라인에 서명(rule) 추가하여 지속적으로 관찰합니다.

※ 우선순위는 “monitor”(모니터링)로 지정되었습니다. 이는 CVSS 5.5·non‑KEV·EPSS 0.00239·exploit hard 라는 규칙 기반 판단에 근거합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00239 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…