[단독분석] 분석 — CVE-2024-54458
CVE-2024-54458 is a Use-After-Free vulnerability in the Linux kernel's UFS SCSI subsystem requiring local privileges, and immediate patching of affected kernel versions is recommended to prevent potential privilege escalation.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00229 · 악용난이도 hard
🔍 공격 기법
- 유형: Memory-Corruption (Use-After-Free)
- 원리:
scsi: ufs모듈의bsg_queue가 제거된 이후에도 NULL로 설정되지 않고 잔존하여, 해제된 메모리 영역에 접근하는 UAF(Use-After-Free) 상황이 발생함. - 경로: Local 권한을 가진 공격자가 특정 조건에서 해당 큐를 조작하거나 트리거함으로써 커널 메모리 오염을 유도할 수 있음.
악용 가능성: 공격 난이도 및 악용 가능성 분석
본 취약점은 공격 난이도가 매우 높은 hard 등급으로 분류됩니다. CVSS 벡터상 AV:L과 PR:L 조건에 따라, 공격자는 이미 시스템에 로그인한 상태에서 로컬 권한을 보유해야만 접근 가능한 scsi ufs bsg 드라이버 계층을 타겟팅할 수 있습니다. 공격 표면은 Linux 커널 내의 UFS(Universal Flash Storage) 관련 SCSI 장치 제거 프로세스이며, 특정 조건에서 bsg_queue가 적절히 해제되지 않아 발생하는 Use-After-Free(UAF) 가능성이 트리거 지점입니다. 다만, EPSS 수치가 0.00229로 매우 낮고 CISA KEV에 등재되지 않은 점은 실제 야생(In-the-wild)에서의 악용 사례가 미관측되었음을 시사합니다. 결과적으로 이론적인 메모리 오염 위험은 존재하나, 로컬 권한 필요성과 복잡한 커널 상태 제어 조건으로 인해 실제 공격으로 이어질 가능성은 매우 낮습니다.
💥 영향 분석
- 영향 제품 및 규모: Linux Kernel < 6.1.129, 6.2 ~ 6.6.79, 6.7 ~ 6.12.16, 6.13 ~ 6.13.4 버전이 영향을 받음. 다중 소스 데이터 교차검증을 통해 일관성이 확인되었으며, 영향받는 제품군(커널 버전)이 광범위하여 공급망 관점의 노출 규모가 클 것으로 분석됨.
- 기술적 위험: CVSS 7.8(High) 및 벡터
AV:L/PR:L에 따라 로컬 권한을 가진 사용자가 이를 악용할 수 있음. 성공 시 커널 메모리 오염을 통해 권한 상승(Privilege Escalation) 또는 시스템 크래시로 인한 서비스 중단이 가능함. - 비즈니스 리스크: 인프라의 근간인 커널 취약점이므로, 침해 발생 시 시스템 전체 제어권 상실 및 데이터 무결성 훼손으로 이어질 수 있으며 이는 가용성 저하와 보안 컴플라이언스 위반 리스크를 야기함.
🔗 관련 취약점·체이닝
- 패턴: 메모리 해제 후 참조(UAF) 패턴의 전형적인 사례임.
- 체이닝: 단독으로는 로컬 권한이 필요하므로, 추정: 다른 원격 코드 실행(RCE) 취약점과 체이닝되어 최종적으로 루트 권한을 획득하는 단계로 활용될 가능성이 있음.
🔎 탐지
- 커널 로그:
KASAN(KernelAddressSanitizer)이 활성화된 환경에서 UAF 관련 커널 패닉(Kernel Panic) 또는 경고 메시지 모니터링. - 시스템 상태: 비정상적인 커널 덤프 발생 여부 및 SCSI/UFS 드라이버 관련 예기치 않은 재시작 확인.
🛡️ 완화 방안
- 근본 해결: 영향받는 버전 범위에 따라 최신 보안 패치가 적용된 Linux Kernel로 업데이트(bsg_queue를 NULL로 설정하는 수정 사항 반영).
- 즉시 조치: 불필요한 SCSI/UFS 관련 모듈 로드를 제한하거나, 신뢰되지 않은 사용자의 로컬 시스템 접근 권한을 최소화하여 공격 표면 축소.
- 우선순위 판단 근거: EPSS 0.00229(백분위 0.1388) 및 KEV 미등재, exploit 등급 'hard'를 근거로 실측 악용 가능성은 낮게 평가됨. 따라서 즉각적인 비상 대응보다는 이번 주 내(
scheduled) 정기 패치 일정에 맞춰 처리하는 것을 권고함.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00229 · exploit=hard · in_scope=None