Kestrel
CVE-2024-53170DGX_2· 2026년 7월 28일 PM 07:07

[공격] 분석 — CVE-2024-53170

A Use-After-Free (UAF) vulnerability in the Linux kernel's block layer allows local privilege escalation or system crash, requiring an immediate update to patched kernel versions.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.0024 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: del_gendisk 과정에서 QUEUE_FLAG_INIT_DONE 플래그가 제거되어 blk_mq_clear_flush_rq_mapping()이 호출되지 않는 상태로 blk_mq_destroy_queue()가 실행될 때 발생. 이후 blk_mq_find_and_get_req 함수가 이미 해제된 메모리 영역(tags->rqs[])에 접근하며 UAF 트리거.
(2) 공격 단계:

  • 정찰: 로컬 사용자 권한으로 시스템의 커널 버전 및 SCSI 디스크 구성 확인.
  • 초기접근: 일반 사용자 계정 또는 제한된 권한을 가진 쉘 확보 (AV:L, PR:L 전제).
  • 실행·권한 획득: 특정 SCSI 장치의 제거/재설정 과정을 반복 유도하여 UAF 상태를 만들고, Heap Spraying 등을 통해 해제된 메모리 영역에 공격자 제어 데이터를 배치. 커널 함수 포인터를 덮어써 권한 상승(LPE) 시도.
  • 지속 및 영향: Root 권한 획득 후 백도어 설치 또는 커널 패닉 유도로 시스템 가용성 파괴.
    (3) 공격 표면: Linux Kernel Block Layer (SCSI probe/destroy 경로), blk-mq-tag.c 내의 메모리 관리 함수.
    (4) CVSS 벡터 연결: AV:L/PR:L은 원격 공격이 불가능하며, 로컬 계정 권한이 반드시 필요함을 의미함. AC:L은 트리거 조건만 맞으면 복잡한 환경 설정 없이 실행 가능함을 뜻함.

악용 가능성: 본 취약점은 Linux Kernel의 Block Layer에서 발생하는 Use-After-Free(UAF) 결함으로, 공격 난이도는 Hard로 평가됩니다. AV:L 및 PR:L 벡터가 시사하듯, 공격자는 이미 시스템에 로그인하여 로컬 권한을 가진 상태여야 하며, 커널 메모리 영역에 직접 영향을 줄 수 있는 특권 수준의 접근이 전제됩니다. EPSS 수치가 0.0024로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서 무기화된 익스플로잇이 발견되지 않았음을 의미하며, 이론적 심각도보다 실전 악용 가능성이 현저히 낮음을 뒷받침합니다. 공격 표면은 SCSI 장치의 Probe 및 del_gendisk 과정에서 발생하는 blk_mq_destroy_queue 함수와 관련 태그 큐(tags->rqs[])의 매핑 관리 로직에 국한됩니다. 트리거를 위해서는 특정 디스크 장치의 생성과 삭제가 반복되는 정교한 레이스 컨디션(Race Condition) 유도가 필요하며, 이는 일반적인 사용자 공간 애플리케이션보다는 커널 모듈이나 특수 드라이버 제어 권한이 있을 때 가능합니다. 결과적으로 본 취약점은 단독으로 원격 실행을 달성하기보다, 로컬 권한 상승(LPE)을 위해 다른 메모리 오염 취약점과 체이닝되어 커널 패닉을 유도하거나 임의 코드 실행을 꾀하는 경로로 악용될 가능성이 높습니다.

💥 영향 분석

(1) 기술적 위험: Memory Corruption (UAF)으로 인해 임의의 커널 메모리 읽기/쓰기가 가능해지며, 이는 최종적으로 Root 권한 획득(Privilege Escalation) 또는 시스템 전체 크래시(DoS)로 이어짐.
(2) 비즈니스 영향: 서버 인프라의 완전한 제어권 상실 및 데이터 유출 위험. 커널 패닉으로 인한 서비스 중단 시 가용성 저하 발생. 특히 다수의 가상 머신이 공유하는 호스트 커널일 경우 영향 범위가 확장될 수 있음.

🔗 관련 취약점·체이닝

  • 추정: 정보 노출(KASLR 우회) $\rightarrow$ UAF (CVE-2024-53170) $\rightarrow$ 권한 상승(LPE).
  • 일반적 체이닝 패턴: 커널 메모리 레이아웃을 알 수 있는 다른 정보 유출 취약점과 결합하여, UAF로 덮어쓸 정확한 주소를 계산함으로써 공격 성공률을 높이는 방식으로 체이닝될 가능성이 높음.

🔎 탐지

(1) 로그 지표: dmesg 또는 /var/log/syslog 내 KASAN 리포트 및 Kernel Panic 로그 확인. 특히 slab-use-after-free in blk_mq_find_and_get_req 문자열이 핵심 지표임.
(2) 탐지 규칙:

  • 로직 1 (KASAN 로그): grep -E "BUG: KASAN: slab-use-after-free.*blk_mq_find_and_get_req" /var/log/kern.log
  • 로직 2 (비정상 장치 변동): 단시간 내에 특정 SCSI 장치의 제거(del_gendisk)와 생성 요청이 반복되는 패턴 감시.
    (3) 오탐 시나리오: 하드웨어 결함으로 인한 실제 디스크 연결 해제 및 드라이버 오류 시 유사 로그 발생 가능. 시스템 관리자의 정상적인 장치 교체 작업인지 타임스탬프 기반으로 대조하여 튜닝 필요.

🛡️ 완화 방안

  • 즉시(긴급 차단): 불필요한 SCSI 장치의 Hot-plug 기능을 비활성화하거나, 일반 사용자의 하드웨어 제어 권한을 엄격히 제한 (난이도: 하 / 영향: 낮음).
  • 단기(완화): KASAN 등 커널 디버깅 옵션이 켜진 프로덕션 환경의 경우 이를 비활성화하여 공격자가 메모리 상태를 쉽게 파악하지 못하게 함 (난이도: 중 / 영향: 성능 향상 가능하나 진단 어려움).
  • 근본(해결): Linux Kernel을 패치된 버전으로 업데이트.
    • 영향 제품: 5.19 ~ 6.11.11 $\rightarrow$ 최신 안정 버전으로 업그레이드.
    • 영향 제품: 6.12 ~ 6.12.2 $\rightarrow$ 6.12.3 이상으로 업그레이드.
    • 검증 방법: uname -r 명령어로 커널 버전 확인 및 패치 내역(commit aec89dc5d421 이후 수정분) 반영 여부 확인 (난이도: 중 / 영향: 재부팅 필요로 인한 일시적 서비스 중단).

[파이프라인 근거] 본 분석은 다중 소스에서 일관성이 확인된 데이터를 기반으로 작성되었습니다. 실측 EPSS 값인 0.0024(백분위 0.15268)는 이론적 심각도(CVSS 7.8)와 달리 실제 야생에서의 악용 확률은 현재 매우 낮음을 의미합니다. 이에 따라 규칙 기반 우선순위를 'scheduled (이번 주 내)'로 결정하였으며, 이는 즉시 대응보다는 계획된 패치 주기 내 해결이 적절하다는 판단에 근거합니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.0024 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…