- 다양한 주제에 대해 자유롭게 글을 작성하는 게시판입니다.
Date 21/08/20 14:53:42수정됨
Name   ikuk
Subject   OpenSSL 보안 업데이트 1.1.1l가 8/25 화요일에 배포됩니다. **(수정)
오랜만에 인사드립니다.
웹 종사하시는 분들은 확인하시라고 빠르게 글 남깁니다.

HTTPS기반에서 TLS연결에 가장 많이 사용되는 openssl에 심각한 취약성이 2건 발견되었습니다.
심각한 취약성(high severity)은 14년 하트블리드급이고, 2020년 4월, 12월 1.1.1에 한번씩 (1.1.1이 말썽이네요), 그리고 그 직전이 17년인 매우 드문 케이스입니다. (물론 하트블리드처럼 해독문이 유출되는 최악의 사태는 아닐것으로 보입니다)
(* heartbleed는 한두건이 아니라 high랑 critical이 섞여있긴 하네요)

https://www.openssl.org/news/vulnerabilities.html#CVE-2021-3450

내용:
1. 3450번
The X509_V_FLAG_X509_STRICT 플래그가 추가되어, openssl 버전 1.1.1h-1.1.1j에서 발생하는 문제를 보완합니다. (자동적용)
이는 체인 인증서가 유효한 CA 인증서인지 확인하는 과정을 강제로 적용할 수 있습니다.
명확하게 어떤 방식으로 해킹이 이뤄지는지는 공개되지않았지만, 유효하지 않은 CA 인증서의 검증이 통과되는 것을 방지하는 기능입니다.
다시 말해 조작된 CA인증서로 TLS핸드쉐이크가 통과할수 없도록 방지책을 추가한 것으로 보입니다만, 꽤나 심각한 취약점이 발생할 가능성을 찾은듯합니다. 키 혹은 평문 노출은 현재 제 예상으론 없을 것 같습니다만 모를 일입니다.

현재까지 확인된 바로는 1.0.2 이하를 사용하는 경우 해당 취약점에 영향을 받지 않습니다.

2. 3449번
ClientHello의 renegotiation, 혹은 handshake과정에서 NULL포인터를 반환해 dos공격에 매우 취약한 것이 확인되었습니다.
TLSv1.2를 사용할 경우, openssl 1.1.1의 모든 버전이 이에 취약하며, openssl TLS의 경우는 발생하지 않는다고 합니다.
너무 간단해서 공격자를 차단하지 않는 한 막을 방법은 없을 것입니다.




저희도 초비상급은 아니지만 당일 대응으로 나가고, 고객대상으로 미리미리 공지가 날라갈 것 같습니다.
dos대응은 매우 귀찮아요...


---


제가 회사에서 메일보고 조사하느라 3월 업데이트건을 번역공유해드렸네요... 혼란드려서 죄송합니다.
3월25일에도 있었습니다만, 8월25일도 업데이트 예정입니다.

https://mta.openssl.org/pipermail/openssl-announce/2021-August/000205.html
아직 웹공지가 뜨지 않은 상황이지만, 프로젝트 팀으로부터의 메시지입니다,
다음 버전은 1.1.1l입니다. 이 역시 high severity의 건이므로 참고해주세요.



1


    목록
    번호 제목 이름 날짜 조회 추천
    14622 IT/컴퓨터5년후 2029년의 애플과 구글 아침커피 24/04/25 293 0
    14614 IT/컴퓨터re: 제로부터 시작하는 기술 블로그(1) 2 kaestro 24/04/22 347 1
    14473 IT/컴퓨터유부남의 몰래 [PC처분]-판매완료 17 방사능홍차 24/02/20 1990 0
    14442 IT/컴퓨터천원돌파 의존성 역전 17 kaestro 24/02/08 2720 1
    14422 IT/컴퓨터의존성 역전 패턴을 활용한 소프트웨어 설계 개선(1~3) 30 kaestro 24/01/30 1215 0
    14383 IT/컴퓨터구글에 암호를 모두 저장하는 습관 36 매뉴물있뉴 24/01/05 1863 10
    14259 IT/컴퓨터잠시 마법세계 다녀오겠습니다?? 1 큐리스 23/11/06 1117 1
    14238 IT/컴퓨터인터넷이 되지 않아도 내 컴퓨터에서 gpt를 쓰는 시대가 왔네요 ㅎㅎ 10 큐리스 23/10/31 3069 1
    14220 IT/컴퓨터힙한 사이드바 브라우저! Arc 브라우저 찍먹 후기 6 아재 23/10/24 1431 3
    14123 IT/컴퓨터개신교 말투봇과 천주교 말투 봇을 만들어보았습니다. 6 큐리스 23/08/29 1503 1
    14088 IT/컴퓨터지난번 시인봇에 이어서 와이프봇도 제작해 봤습니다. 3 큐리스 23/08/02 1386 0
    14068 IT/컴퓨터무선 마우스, 키보드 끊김 해결 4 깨어나기 23/07/26 1808 1
    14029 IT/컴퓨터사랑했지만을 프레디머큐리 버전으로 만들어봤습니다. 1 큐리스 23/07/10 1241 0
    13986 IT/컴퓨터공간컴퓨팅 체험하기(?) 5 큐리스 23/06/16 1885 0
    13731 IT/컴퓨터오늘 아침엔 Flight Simulator로 하늘을 좀 날아보았습니다. 3 큐리스 23/04/08 1914 2
    13723 IT/컴퓨터오늘 같은 날은 방구석 여행도 좋습니다. 1 큐리스 23/04/06 1221 0
    13719 IT/컴퓨터재미있게 한자 공부하기^^ 4 큐리스 23/04/05 1798 2
    13708 IT/컴퓨터chatgpt를 이용해서 노션 AI 처럼 써보기 큐리스 23/04/03 1717 0
    13681 IT/컴퓨터chatgpt 때문에 웹소설을 안보게 되었어요. 4 큐리스 23/03/28 1669 1
    13570 IT/컴퓨터성지에 대해서.... 16 퍼그 23/02/15 1412 0
    13568 IT/컴퓨터ChatGPT 에게 만년필을 묻다 10 SCV 23/02/15 1590 4
    13557 IT/컴퓨터아이폰 c타입 루머 관련해서.. 26 CheesyCheese 23/02/10 1628 1
    13473 IT/컴퓨터외국 보안 연구자가 분석한 한국 인터넷뱅킹 보안 15 Hard Rock Cafe, 23/01/10 2536 6
    13449 IT/컴퓨터아이폰/아이패드/맥북 배터리 교체비용 인상 공지 (3/1일부터) 5 Leeka 23/01/03 1251 0
    13406 IT/컴퓨터(장문주의) 전공자로서 보는 ChatGPT에서의 몇 가지 인상깊은 문답들 및 분석 7 듣보잡 22/12/17 2439 17
    목록

    + : 최근 2시간내에 달린 댓글
    + : 최근 4시간내에 달린 댓글

    댓글