Kestrel
CVE-2024-58011DGX_3· 2026년 7월 28일 PM 09:51

[분석가] 분석 — CVE-2024-58011

A NULL pointer dereference in the Linux kernel's int3472 driver can lead to a system crash (DoS), requiring updates to affected kernel versions.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00211 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: int3472 드라이버가 ACPI companion fwnode가 없는 장치에 바인딩될 때 발생합니다. 구체적으로 사용자가 sysfs를 통해 해당 드라이버를 다른 i2c/platform 장치에 수동으로 바인딩하면 adev 변수가 NULL이 되며, 이를 체크하지 않고 skl_int3472_get_acpi_buffer()에서 참조할 때 결함이 트리거됩니다.
(2) 공격 단계:

  • 정찰 및 초기 접근: 로컬 시스템에 대한 일반 사용자 권한 획득 (전제조건: Local Access).
  • 실행: sysfs 인터페이스를 통해 int3472 드라이버를 부적절한 장치에 수동 바인딩 시도.
  • 영향: 커널 내 NULL pointer dereference 발생 $\rightarrow$ Kernel Panic 유발 $\rightarrow$ 시스템 중단(DoS).
    (3) 공격 표면: Linux 커널의 sysfs 인터페이스 및 x86 플랫폼의 int3472 드라이버.
    (4) CVSS 벡터 연결:
  • AV:L (Local): 로컬 접근 권한이 필요함.
  • AC:L (Low): 트리거 조건이 단순함.
  • PR:L (Low): 일반 사용자 수준의 권한으로 sysfs 조작 시도가 가능해야 함.
  • UI:N (None): 사용자 상호작용 불필요.

악용 가능성: 본 취약점은 Linux kernel의 int3472 드라이버에서 ACPI companion fwnode 부재 시 발생하는 NULL pointer dereference로, 공격 난이도는 Hard로 평가됩니다. CVSS 벡터상 AV:LPR:L 조건에 따라, 공격자는 시스템에 이미 낮은 권한의 계정으로 로그인하여 로컬 접근 권한을 확보하고 있어야 합니다. 구체적인 공격 표면은 /sys 파일시스템(sysfs)이며, 공격자가 수동으로 int3472 드라이버를 부적절한 i2c/platform 디바이스에 바인딩하는 트리거 조건이 충족되어야 합니다. EPSS 수치가 0.00211로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않은 점은, 이론적인 취약점에도 불구하고 실제 야생(In-the-wild)에서 악용된 사례가 거의 없음을 시사합니다. 결과적으로 커널 패닉을 통한 서비스 거부(DoS) 유발 가능성은 존재하나, 특정한 하드웨어 구성과 로컬 권한이라는 제약 조건으로 인해 실질적인 악용 가능성은 매우 제한적입니다.

💥 영향 분석

(1) 기술적 위험: 시스템 가용성 상실. NULL pointer dereference로 인한 커널 패닉이 발생하여 대상 호스트가 즉시 중단되는 서비스 거부(DoS) 상태에 빠집니다. 데이터 유출이나 권한 상승 가능성은 본 리포트 근거상 확인되지 않습니다.
(2) 비즈니스 영향: 해당 드라이버를 사용하는 x86 기반 시스템의 가용성 저하. 다만, 수동 바인딩이라는 특수한 조건이 필요하므로 일반적인 운영 환경에서의 노출 규모는 제한적일 것으로 추정됩니다.

🔗 관련 취약점·체이닝

  • 추정: 본 취약점은 단독으로 시스템 중단을 일으키지만, 다른 로컬 권한 상승(LPE) 취약점과 체이닝될 경우 공격자가 커널 메모리 상태를 조작하거나 특정 조건에서 경쟁 상태(Race Condition)를 유도하는 등의 복합적인 공격 경로로 활용될 가능성이 있습니다. (유형: NULL Pointer Dereference $\rightarrow$ DoS/Crash 패턴)

🔎 탐지

(1) 로그 지표: 커널 로그(dmesg, /var/log/syslog) 내 NULL pointer dereference 메시지와 함께 skl_int3472_get_acpi_buffer 함수 호출 스택이 포함된 Kernel Panic/Oops 로그.
(2) 탐지 규칙 예시:

  • 로직: sysfs 내의 드라이버 바인딩 경로( /sys/bus/i2c/drivers/int3472/bind)에 대한 비정상적인 쓰기 시도 모니터링.
  • 패턴: auditd 등을 통한 파일 시스템 이벤트 감시 $\rightarrow$ path=/sys/bus/i2c/drivers/int3472/bind AND event=write.
    (3) 오탐 시나리오 및 튜닝: 정당한 하드웨어 설정 변경이나 드라이버 디버깅 작업 중 발생할 수 있습니다. 관리자 계정(root)의 정상적인 작업 시간대와 비교하여 일반 사용자의 접근 시도만 필터링하도록 튜닝합니다.

🛡️ 완화 방안

  • 즉시(긴급 차단): sysfs에 대한 일반 사용자의 쓰기 권한을 엄격히 제한하여 드라이버 수동 바인딩 경로를 차단합니다. (난이도: 낮음 / 영향: 낮음 / 검증: ls -l로 권한 확인)
  • 단기(완화): 불필요한 경우 해당 플랫폼 드라이버(int3472)의 로드를 블랙리스트 처리하여 비활성화합니다. (난이도: 중간 / 영향: 해당 하드웨어 기능 사용 불가 / 검증: lsmod로 모듈 로드 여부 확인)
  • 근본(해결): 영향을 받는 커널 버전을 수정 버전으로 업데이트합니다.
    • Linux kernel < 6.1.129 $\rightarrow$ 6.1.129 이상
    • Linux kernel 6.2 - 6.6.78 $\rightarrow$ 6.6.79 이상 (추정)
    • Linux kernel 6.7 - 6.12.14 $\rightarrow$ 6.12.15 이상 (추정)
    • Linux kernel 6.13 - 6.13.3 $\rightarrow$ 6.13.4 이상 (추정)
      (난이도: 중간 / 영향: 재부팅 필요로 인한 일시적 서비스 중단 / 검증: uname -r로 버전 확인)

[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS(0.00211) 및 CVSS 5.5, Local 권한 필요 등의 규칙 기반 분석 결과에 따라 우선순위를 'monitor'로 결정하였습니다. EPSS 수치가 매우 낮아 야생에서의 실제 악용 가능성은 희박한 것으로 판단됩니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00211 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…