CISA, 리눅스 커널의 CVE-2023-0386 취약점 적극 악용 경고

  • CVE-2023-0386은 OverlayFS의 결함을 악용하여 로컬 권한 상승을 허용합니다.
  • 이 취약점은 서버, 컨테이너, WSL을 포함한 여러 배포판과 환경에 영향을 미칩니다.
  • CISA는 연방 기관에 즉각적인 패치를 촉구하고 커널 6.2-rc6 이상으로 업그레이드할 것을 권장합니다.
  • 악용은 간단하며, 공격을 용이하게 하는 공개 개념 증명(PoC)이 존재합니다.

리눅스의 취약점

최근 미국 사이버 보안 및 인프라 보안국(CISA)은 다음과 같은 활동적인 악용에 관해 긴급 경보를 발표했습니다. 취약점 CVE-2023-0386Linux 커널에서 감지되었습니다. 심각도가 높은 이 취약점은 OverlayFS 하위 시스템 내 소유권 권한 관리의 결함으로 확인되었습니다. 이 취약점을 악용하면 로컬 사용자가 권한을 상승시키고 관리자 권한을 획득하여 영향을 받는 모든 Linux 시스템을 위험에 빠뜨릴 수 있습니다.

이 오류는 특히 다음과 같은 이유로 걱정스럽습니다. 이는 서버와 가상 머신부터 클라우드까지 매우 다양한 환경에 영향을 미칩니다.컨테이너는 물론 Linux용 Windows 하위 시스템(WSL) 배포에도 적용됩니다. 사용자 간 권한 분할이 중요한 이러한 시나리오는 적절한 패치가 적용되지 않을 경우 심각한 보안 침해를 초래할 수 있습니다.

CVE-2023-0386 취약점은 무엇입니까?

문제의 원인 OverlayFS가 다양한 마운트 지점 간의 특수 기능을 사용하여 파일 복사 작업을 처리하는 방식에 있습니다.특히, 사용자가 다음과 같이 구성된 마운트에서 상승된 권한으로 파일을 복사하는 경우 노수 다른 마운트로 이동하는 경우, 커널은 작업 중에 setuid 및 setgid 비트를 제대로 제거하지 않습니다. 이로 인해 이미 로컬 접근 권한을 가진 공격자가 루트 권한으로 파일을 실행하여 일반적인 제한을 우회할 수 있습니다.

취약점 6.2-rc6 이전 커널 버전에 영향을 미칩니다. OverlayFS와 사용자 네임스페이스가 활성화된 시스템입니다. Debian, Ubuntu, Red Hat, Amazon Linux와 같이 널리 사용되는 배포판은 해당 업데이트를 받지 않은 경우 취약한 시스템 목록에 포함됩니다. 또한, 2023년 XNUMX월부터 GitHub에 개념 증명(PoC)이 공개되면서 이 결함의 악용이 얼마나 쉬운지가 입증되었으며, 이로 인해 악용 시도가 급격히 증가했습니다.

중요 환경의 범위와 위험

CVE-2023-0386은 OverlayFS의 속성 관리 취약점(CWE-282)으로 분류되었습니다.멀티 테넌트 시스템, 기업 또는 클라우드 플랫폼에서 사용자 경계를 우회하는 데 악용될 수 있습니다. 물리적 또는 가상 머신, 컨테이너 또는 파일 공유에 의존하는 인프라 등 어디에서든 이 취약점은 로컬 권한을 쉽게 상승시킬 수 있기 때문에 상당한 위험을 초래합니다.

Datadog 및 Qualys와 같은 보안 회사의 여러 분석에 따르면, 착취는 사소한 일이다 로컬 접근만으로도 공격을 유발할 수 있으며, 추가적인 상호작용은 필요하지 않습니다. 따라서 내부 공격자, 손상된 프로세스, 또는 관리자 권한이 없는 사용자가 작업을 수행할 수 있는 상황에서 이상적인 공격 경로가 됩니다. 실제로, 아직 패치되지 않은 시스템을 찾아 악용하는 자동화된 캠페인이 관찰되었으며, 특히 공개 도구와 익스플로잇이 공개된 이후에 더욱 그렇습니다.

업계의 대응 및 업데이트

이 버그는 2023년 초에 Miklos Szeredi에 의해 보고되어 수정되었습니다.Linux 커널의 핵심 개발자인 는 전용 커밋(ID: 4f11ada10d0ad3fd53e2bd67806351de63a4f9c3)을 통해 이 패치를 발표했습니다. 이 패치는 복사 작업 중 사용자 및 그룹 검사를 강화하여 현재 네임스페이스에서 UID 또는 GID 매핑이 유효하지 않은 경우 연속성을 방지합니다. 이는 POSIX ACL과의 일관성을 유지하고 기본 UID/GID 65534가 할당되어 조작될 수 있는 상황을 방지하기 위한 것입니다.

NetApp과 같은 제조업체는 영향을 받은 제품에 대한 자세한 내용을 담은 권고안을 가장 먼저 발행한 회사 중 하나입니다.사전 패치된 커널 버전을 통합하는 여러 컨트롤러 모델과 제품을 포함합니다. 이러한 취약점은 악용 시 데이터 접근, 정보 수정, 심지어 서비스 거부(DoS) 공격으로 이어질 수 있음을 보여줍니다. Red Hat 및 기타 공급업체도 업데이트를 시작했습니다. 이 취약점을 해결하려면.

이 취약점으로부터 자신을 보호하기 위한 권장 사항 및 긴급 조치

미국 사이버보안 및 인프라 보안국(CISA)은 CVE-2023-0386을 악용된 취약점 목록에 추가했으며, 미국 연방 기관에 8년 2025월 XNUMX일까지 업데이트를 요구했습니다. 다른 모든 조직과 사용자에게도 다음과 같은 권고 사항이 적용됩니다.

  • 버그가 수정되었는지 확인하려면 Linux 커널을 6.2-rc6 이상으로 업그레이드하세요.
  • 특히 컨테이너, 여러 사용자 또는 중요 인프라가 있는 환경에서 비정상적인 권한 동작이 있는지 시스템을 모니터링합니다.
  • 패치를 즉시 적용할 수 없는 환경에서는 OverlayFS를 일시적으로 비활성화하거나 관리자가 아닌 사용자의 로컬 액세스를 최대한 제한하는 것이 좋습니다.
  • 공식 공지와 카탈로그(CISA의 KEV)를 참조하고 해당 취약점을 우선순위로 처리하세요.

할당된 공격 벡터는 CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H에 해당합니다.이는 성공적으로 악용될 경우 기밀성, 무결성 및 가용성에 큰 영향을 미칠 수 있음을 나타냅니다.

이 취약점은 특히 기업 환경이나 민감한 데이터를 처리하는 환경에서 Linux 시스템을 지속적으로 업데이트하고 모니터링하는 것의 중요성을 강조합니다. 악용에는 로컬 접근이 필요하지만, 공개 PoC와 자동화된 공격의 존재는 취약한 인스턴스를 최대한 신속하게 수정해야 할 시급성을 높입니다. 이러한 상황에서 루트 권한으로 권한을 승격하면 인프라에 대한 완전한 제어권을 상실할 수 있습니다.

취약점
관련 기사 :
여전히 사용자가 자신의 권한을 상승시킬 수 있는 두 가지 취약점이 Linux 커널에서 발견되었습니다. 

선호하는 소스로 추가