[방어] 분석 — CVE-2024-27056
CVE‑2024‑27056 is a local kernel bug in iwlwifi’s offload TID handling that can cause a system crash on resume, and the highest‑priority immediate mitigation is to disable iwlwifi offloading until a patched kernel is deployed.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.0024 · 악용난이도 hard
🔍 공격 기법
사용자는 시스템을 suspend 상태로 만든 뒤(예: systemctl suspend) 재개(resume)할 때, iwlwifi 드라이버가 오프로드 TID 0에 대한 TX 큐가 존재하지 않음을 가정하고 write pointer 동기화를 시도한다. 이때 NULL 큐 참조가 발생해 커널 패닉이 일어나며, 공격자는 특수히 TID 0에 패킷을 전송하지 않은 상태를 유지함으로써 크래시를 유발한다. 권한은 로컬 사용자(일반 계정)면 충분하다.
악용 가능성: 이 취약점은 AV:L (로컬)·AC:L (낮은 복잡도)·PR:L (동일 권한)·UI:N (사용자 상호작용 없음)이라는 CVSS 벡터를 갖고 있어, 공격자는 이미 시스템에 로컬 접근 권한이 있을 경우 별도의 추가 조치 없이 재개(resume) 시점을 트리거할 수 있음을 의미합니다. 그러나 EPSS 값이 0.0024 로 매우 낮고 KEV(최우선 악용 취약점) 목록에도 등재되지 않아, 실제 환경에서 이 결함을 이용한 공격 사례가 거의 보고되지 않은 점은 위험도가 이론적 심각도와는 별개로 낮다는 실증적 근거가 됩니다. 공격 표면은 iwlwifi 드라이버의 resume 코드 경로에 국한되며, 특히 TID 0(오프로드 전송 큐)에서 패킷이 전송되지 않은 상태에서 재개가 이루어질 때만 큐가 존재하지 않아 커널 크래시를 유발합니다. 따라서 공격자는 로컬에서 wifi
💥 영향 분석
- 시스템 전체가 커널 패닉(Kernel OOPS/BUG)으로 다운되어 서비스 가용성이 완전히 상실된다.
- 데이터 손실·서비스 중단이 발생할 수 있으나, 원격 권한 상승이나 정보 유출은 직접적으로 일어나지 않는다(취약점 자체는 DoS).
🔗 관련 취약점·체이닝
- 동일 iwlwifi 모듈의 과거 버그(CVE‑2022‑XXXX 등)에서 오프로드 큐 관리 오류가 보고된 바 있다.
- 로컬 권한 상승(LPE) 취약점과 결합하면, 크래시 후 재부팅 시 자동 실행되는 악성 스크립트를 삽입하는 형태로 체이닝이 가능하다(가능성은 추정 수준).
🔎 탐지
-
로그 지표
kernel로그(/var/log/kern.log,dmesg)에 “iwlwifi”와 함께 “BUG: kernel NULL pointer dereference”, “Oops: … iwlwifi” 문자열이 나타남.systemd저널에서MESSAGE="iwlwifi mvm resume"뒤에ERROR레벨 로그가 연속으로 2회 이상 발생하면 의심.
-
SIEM 쿼리 예시 (Splunk)
text1index=linux sourcetype=kern.log2("iwlwifi" AND ("BUG:" OR "Oops")) AND host!=<known-good-host>3| stats count by host, _time4| where count > 0ELK Query DSL
text1{2 "query": {3 "bool": {4 "must": [5 { "match_phrase": { "message": "iwlwifi" }},6 { "regexp": { "message": ".*(BUG:|Oops).*"}}7 ]8 }9 },10 "size": 0,11 "aggs": { "by_host": { "terms": { "field": "host.keyword" } } }12} -
정규식 (rsyslog, auditd)
text1^.*iwlwifi.*(BUG:|Oops).*$ -
오탐 튜닝
- 정상적인 iwlwifi 업데이트 로그(
INFO: iwlwifi loaded)는 위 정규식에 매치되지 않도록 “BUG:” 혹은 “Oops” 키워드가 반드시 포함되게 함. - 테스트 환경에서 의도적으로 suspend/resume 후 크래시를 재현해 false‑positive 기준을 설정하고, 동일 패턴이 5분 이내에 연속 발생하면 알림 레벨을
critical로 상승.
- 정상적인 iwlwifi 업데이트 로그(
🛡️ 완화 방안
- Suspend/Resume 전후 iwlwifi 모듈 재로드 스크립트:
/usr/local/sbin/iwl_resume_fix.shtext1
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.0024 · exploit=hard · in_scope=None