Kestrel
CVE-2024-28956DGX_A· 2026년 7월 30일 PM 01:57

[공격] 분석 — CVE-2024-28956

CVE‑2024‑28956 is a transient‑execution side‑channel leak on certain Intel CPUs that allows an authenticated local user to read sensitive data from shared microarchitectural structures; immediate mitigation focuses on microcode/OS updates and strict monitoring.

📋 요약

  • 심각도 medium · CVSS 5.6 · EPSS 0.00371 · 악용난이도 hard

🔍 공격 기법

  • 트리거 조건
    • 로컬에 인증된 사용자가 임의 코드를 실행할 수 있어야 함(일반 사용자 혹은 서비스 계정).
    • 대상 CPU가 취약한 Intel (R) 프로세서이며, 해당 마이크로코드 버전이 아직 패치되지 않은 경우.
  • 공격 단계
    1. 정찰cpuid 명령어나 OS 로그를 통해 CPU 모델·마이크로코드 레벨 확인. 취약 여부는 공개된 Intel CPU 목록과 비교.
    2. 초기 접근 – 이미 인증된 사용자이므로 별도 권한 상승 과정은 필요 없음.
    3. 실행 (Transient Execution) – 특수히 설계된 어셈블리 시퀀스가 분기 예측·로드‑스토어 버퍼를 오염시켜, 비밀 데이터(커널 메모리, 다른 프로세스 메모리 등)를 일시적으로 스펙터티브하게 로드.
    4. 사이드채널 전송 – 캐시 타이밍(rdtsc·lfence) 또는 포트 컨텐션 같은 마이크로아키텍처 상태를 측정해 비밀값을 비트 단위로 추출.
    5. 수집 – 반복적인 스펙터티브 실행과 측정을 통해 전체 비밀 데이터를 재구성.
  • 공격 표면
    • 사용자 공간에서 실행 가능한 모든 바이너리·스크립트(예: Python, C, JIT 엔진).
    • 고해상도 타이머(rdtsc, clock_gettime(CLOCK_MONOTONIC_RAW))와 메모리 접근 명령어가 노출된 API.
  • CVSS 벡터와 실제 조건 매핑
    • AV:L(로컬) → 공격자는 로컬에서 코드를 실행해야 함.
    • AC:H(높은 난이도) → 정확한 스펙터티브 시퀀스 설계·타이밍 조정 필요, 따라서 “exploit=hard”.
    • PR:L(낮은 권한) → 인증된 일반 사용자만 있으면 충분.
    • UI:N(사용자 상호작용 없음) → 자동화 가능.

악용 가능성: 이 취약점은 AV:L(로컬 접근)·AC:H(고난이도)·PR:L(낮은 권한)·UI:N(사용자 상호작용 없음)이라는 CVSS 구성을 가지므로, 실제 공격자는 동일 시스템에 코드를 실행할 수 있는 비특권 사용자여야 하며, 복잡한 마이크로아키텍처 타이밍 조작과 정확한 캐시‑측면 채널 측정을 수행해야 합니다. EPSS 0.00371이라는 실측 확률은 낮지만 0이 아닌 점수와 KEV에 등재되지 않은 상황에서도, 최신 Intel 프로세서가 널리 배포돼 있어 공통적인 공격 표면(특히 공유된 L3 캐시·분기 예측 유닛) 이 존재한다는 점에서 실전 위협으로 간주됩니다. 공격자는 먼저 시스템에 취약한 CPU 모델이 탑재되어 있는지를 확인하고, 로컬 프로세스를 통해 특수하게 설계된 루프를 실행해 Transient Execution 단계에서 비밀 데이터가 캐시 라인에 남도록 유도합니다. 그 후 고정밀 타이머(예: rdtsc)와 메모리 접근 패턴을 이용해 캐시 상태를 측정함으로써, 다른 프로세스 혹은 커널 메모리의 민감 정보를 사이드‑채널 방식으로 추출합니다. 이 체인은 별도의 원격 진입점이 없으며, 공격 성공 여부는 CPU 마이크로코드 업데이트·IBRS·STIBP와 같은 하드웨어 완화 기능이 활성화돼 있느냐에 크게 좌우됩니다. 따라서 난이도는 높지만 로컬 권한만으로 실행 가능한 환경이라면 실제 정보 유출이 가능하다는 점을 방어자는 인식해야 합니다.

💥 영향 분석

  • 성공 시 동일 물리 코어·스레드에 존재하는 다른 프로세스(일반 사용자, 루트, 혹은 SGX/TPM 등)의 메모리 내용을 읽을 수 있음.
  • 민감 데이터 예시: 암호키, 인증 토큰, 세션 쿠키, 커널 구조체, 가상 머신 메모리.
  • 직접적인 권한 상승이나 원격 코드 실행은 포함되지 않으며, 정보 유출이 주된 위험.

🔗 관련 취약점·체이닝

  • 추정: 이 결함은 Spectre‑type 변종(예: Spectre‑V1, Variant 2)과 동일한 마이크로아키텍처 공유 메커니즘을 악용하므로 CWE‑200(Information Exposure) 및 CWE‑681(Incorrect Conversion between Numeric Types)와 연관될 수 있음.
  • 체이닝 패턴
    1. 정보 유출(CVE‑2024‑28956) → 획득한 비밀키로 인증 우회 또는 암호 해독 → 권한 상승(CVE‑XXXX‑YYYY 등 로컬 프리베일리지 에스컬레이션).
    2. 동일 코어에서 실행되는 가상 머신(VM) 내 공격자는 VM 메모리를 탈취해 하이퍼바이저 탈출 시도 가능(추정).

🔎 탐지

  • 성능 카운터 기반: BR_MISP_RETIRED, L1D_CACHE_REFILL 등 스펙터티브 실행과 캐시 미스가 급증하는 패턴을 실시간으로 모니터링.
  • 고해상도 타이머 남용: 짧은 간격(rdtsc) 호출이 비정상적으로 빈번한 프로세스를 로깅.
  • 마이크로코드 업데이트 로그: 시스템 부팅 시 적용된 마이크로코드 버전과 취약 CPU 목록 매칭 여부를 점검.

🛡️ 완화 방안

  1. 마이크로코드 최신화 – Intel 공식 사이트 또는 OS 공급자의 업데이트 채널을 통해 최신 마이크로코드를 즉시 배포하고 적용.
  2. OS 레벨 패치 – Linux 커널의 speculation_barrier, retpoline 및 Windows의 “Speculative Execution Mitigations” 옵션 활성화.
  3. 하이퍼스레딩/동시 멀티쓰레드 비활성화 – 필요 시 BIOS/UEFI에서 Hyper‑Threading 끄기(공유 구조물 사용 감소).
  4. 고해상도 타이머 제한rdtsc 접근을 제한하거나 clock_gettime의 정밀도를 낮추는 보안 정책 적용.
  5. 모니터링 및 로그 분석 – 위 탐지 항목을 SIEM에 연동하여 이상 징후가 감지되면 즉시 알림.

다중 소스에서 일관성이 확인됐으며(교차검증), EPSS 0.00371이라는 낮은 실제 악용 확률과 “exploit=hard” 평가를 반영해 우선순위는 ‘monitor’로 결정되었습니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.6 · non-KEV · EPSS=0.00371 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…