- 다양한 주제에 대해 자유롭게 글을 작성하는 게시판입니다.
Date 21/08/20 14:53:42수정됨
Name   ikuk
Subject   OpenSSL 보안 업데이트 1.1.1l가 8/25 화요일에 배포됩니다. **(수정)
오랜만에 인사드립니다.
웹 종사하시는 분들은 확인하시라고 빠르게 글 남깁니다.

HTTPS기반에서 TLS연결에 가장 많이 사용되는 openssl에 심각한 취약성이 2건 발견되었습니다.
심각한 취약성(high severity)은 14년 하트블리드급이고, 2020년 4월, 12월 1.1.1에 한번씩 (1.1.1이 말썽이네요), 그리고 그 직전이 17년인 매우 드문 케이스입니다. (물론 하트블리드처럼 해독문이 유출되는 최악의 사태는 아닐것으로 보입니다)
(* heartbleed는 한두건이 아니라 high랑 critical이 섞여있긴 하네요)

https://www.openssl.org/news/vulnerabilities.html#CVE-2021-3450

내용:
1. 3450번
The X509_V_FLAG_X509_STRICT 플래그가 추가되어, openssl 버전 1.1.1h-1.1.1j에서 발생하는 문제를 보완합니다. (자동적용)
이는 체인 인증서가 유효한 CA 인증서인지 확인하는 과정을 강제로 적용할 수 있습니다.
명확하게 어떤 방식으로 해킹이 이뤄지는지는 공개되지않았지만, 유효하지 않은 CA 인증서의 검증이 통과되는 것을 방지하는 기능입니다.
다시 말해 조작된 CA인증서로 TLS핸드쉐이크가 통과할수 없도록 방지책을 추가한 것으로 보입니다만, 꽤나 심각한 취약점이 발생할 가능성을 찾은듯합니다. 키 혹은 평문 노출은 현재 제 예상으론 없을 것 같습니다만 모를 일입니다.

현재까지 확인된 바로는 1.0.2 이하를 사용하는 경우 해당 취약점에 영향을 받지 않습니다.

2. 3449번
ClientHello의 renegotiation, 혹은 handshake과정에서 NULL포인터를 반환해 dos공격에 매우 취약한 것이 확인되었습니다.
TLSv1.2를 사용할 경우, openssl 1.1.1의 모든 버전이 이에 취약하며, openssl TLS의 경우는 발생하지 않는다고 합니다.
너무 간단해서 공격자를 차단하지 않는 한 막을 방법은 없을 것입니다.




저희도 초비상급은 아니지만 당일 대응으로 나가고, 고객대상으로 미리미리 공지가 날라갈 것 같습니다.
dos대응은 매우 귀찮아요...


---


제가 회사에서 메일보고 조사하느라 3월 업데이트건을 번역공유해드렸네요... 혼란드려서 죄송합니다.
3월25일에도 있었습니다만, 8월25일도 업데이트 예정입니다.

https://mta.openssl.org/pipermail/openssl-announce/2021-August/000205.html
아직 웹공지가 뜨지 않은 상황이지만, 프로젝트 팀으로부터의 메시지입니다,
다음 버전은 1.1.1l입니다. 이 역시 high severity의 건이므로 참고해주세요.



1


    매뉴물있뉴
    하트블리드 문구만 봐도 깜놀 두근두근......
    아마존 acm 쓰는데 흠..
    소식 감사합니다.
    음? 근데 지금은 8월인데 왜 3/25 인가요?
    1.1.1k가 3/25에 나온 것은 맞군요 흠
    제가 회사에서 메일보고 조사하느라 3월 업데이트건을 번역공유해드렸네요... 혼란드려서 죄송합니다.
    3월25일에도 있었습니다만, 8월25일도 업데이트 예정입니다.

    https://mta.openssl.org/pipermail/openssl-announce/2021-August/000205.html
    아직 웹공지가 뜨지 않은 상황이지만, 프로젝트 팀으로부터의 메시지입니다,
    다음 버전은 1.1.1l입니다. 이 역시 high severity의 건이므로 참고해주세요.
    아 그렇군요 ㅋ
    잠시 혼란스러웠습니다 ㅎㅎ
    1
    대충 읽어보니 체인 인증을 할때 이전 체인의 인증서가 Valid면 공격자가 그 다음에 쑤셔넣은 Invalid한 인증서도 Valid인것처럼 넘길 수 있는건가보네요
    (An error in the implementation of this check meant that the result of a previous check to confirm that certificates in the chain are valid CA certificates was overwritten. This effectively bypasses the check that non-CA certificates must not be able to issue other certificates.)
    이러면 브라우저에 Valid한 인증서라고 뜰거라 MITM도 가능할 거고...
    목록
    번호 제목 이름 날짜 조회 추천
    공지 티타임 게시판 이용 규정 2 Toby 15/06/19 32812 7
    15380 역사한국사 구조론 7 + meson 25/04/12 493 2
    15379 오프모임날이 좋아서... 날이 좋지 않아서... 5/4 난지도벙 11 치킨마요 25/04/11 669 3
    15378 스포츠90년대 연세대 농구 선수들이 회고한 그 시절 이야기. 16 joel 25/04/11 859 8
    15377 일상/생각와이프가 독감에걸린것 같은데 ㅎㅎ 2 큐리스 25/04/10 433 11
    15376 일상/생각지난 일들에 대한 복기(직장내 괴롭힘에 대한 판단) 3 셀레네 25/04/10 719 5
    15375 일상/생각우리 강아지 와이프^^;; 6 큐리스 25/04/09 679 5
    15374 기타[설문요청] 소모임 활성화를 위한 교육과정에 대해 도움을 요청드립니다. 21 오른쪽의지배자 25/04/09 545 4
    15373 과학/기술챗가놈 이녀석 좀 변한거 같지 않나요? 2 알료사 25/04/09 576 1
    15372 과학/기술전자오락과 전자제품, 그리고 미중관계? 6 열한시육분 25/04/09 427 3
    15371 꿀팁/강좌3. 다양한 사람과 다양한 감정 36 흑마법사 25/04/08 732 18
    15370 기타만우절 이벤트 회고 - #3. AI와 함께 개발하다 7 토비 25/04/08 403 12
    15369 정치깨끗시티 깜찍이 이야기 3 명동의밤 25/04/08 391 0
    15368 일상/생각우연히 폭싹 속았수다를 보다가.. 8 큐리스 25/04/08 646 0
    15367 영화지쿠악스 내용 다 있는 감상평. 2 활활태워라 25/04/08 368 1
    15366 경제[의료법인 법무실] 병원관리회사(MSO) 설립, 운영 유의사항 - 사무장 병원 판단기준 1 김비버 25/04/08 431 1
    15365 정치역적을 파면했다 - 순한 맛 버전 5 The xian 25/04/07 785 13
    15364 정치날림으로 만들어 본 탄핵 아리랑.mp4 joel 25/04/06 426 7
    15363 경제[일상을 지키는 법] 전세사기 피해자를 위한 '보증금 반환' 방법 2 김비버 25/04/06 538 5
    15362 일상/생각조조와 광해군: 명분조차 실리의 하나인 세상에서 4 meson 25/04/05 407 2
    15361 정치"또 영업 시작하네" 10 명동의밤 25/04/05 1220 10
    15360 일상/생각계엄 선포 당일, 아들의 이야기 6 호미밭의파스꾼 25/04/04 986 36
    15359 오프모임내란 수괴가 만든 오프모임(4) 5 노바로마 25/04/04 921 4
    15357 정치2024헌나8 대통령 윤석열 탄핵사건 선고요지 전문 15 즐거운인생 25/04/04 2990 11
    15356 정치[불판] 윤석열 대통령 탄핵심판선고 146 T.Robin 25/04/04 5240 9
    목록

    + : 최근 2시간내에 달린 댓글
    + : 최근 4시간내에 달린 댓글

    댓글
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기
    회원정보 보기
    닫기