- 다양한 주제에 대해 자유롭게 글을 작성하는 게시판입니다.
Date 21/08/20 14:53:42수정됨
Name   ikuk
Subject   OpenSSL 보안 업데이트 1.1.1l가 8/25 화요일에 배포됩니다. **(수정)
오랜만에 인사드립니다.
웹 종사하시는 분들은 확인하시라고 빠르게 글 남깁니다.

HTTPS기반에서 TLS연결에 가장 많이 사용되는 openssl에 심각한 취약성이 2건 발견되었습니다.
심각한 취약성(high severity)은 14년 하트블리드급이고, 2020년 4월, 12월 1.1.1에 한번씩 (1.1.1이 말썽이네요), 그리고 그 직전이 17년인 매우 드문 케이스입니다. (물론 하트블리드처럼 해독문이 유출되는 최악의 사태는 아닐것으로 보입니다)
(* heartbleed는 한두건이 아니라 high랑 critical이 섞여있긴 하네요)

https://www.openssl.org/news/vulnerabilities.html#CVE-2021-3450

내용:
1. 3450번
The X509_V_FLAG_X509_STRICT 플래그가 추가되어, openssl 버전 1.1.1h-1.1.1j에서 발생하는 문제를 보완합니다. (자동적용)
이는 체인 인증서가 유효한 CA 인증서인지 확인하는 과정을 강제로 적용할 수 있습니다.
명확하게 어떤 방식으로 해킹이 이뤄지는지는 공개되지않았지만, 유효하지 않은 CA 인증서의 검증이 통과되는 것을 방지하는 기능입니다.
다시 말해 조작된 CA인증서로 TLS핸드쉐이크가 통과할수 없도록 방지책을 추가한 것으로 보입니다만, 꽤나 심각한 취약점이 발생할 가능성을 찾은듯합니다. 키 혹은 평문 노출은 현재 제 예상으론 없을 것 같습니다만 모를 일입니다.

현재까지 확인된 바로는 1.0.2 이하를 사용하는 경우 해당 취약점에 영향을 받지 않습니다.

2. 3449번
ClientHello의 renegotiation, 혹은 handshake과정에서 NULL포인터를 반환해 dos공격에 매우 취약한 것이 확인되었습니다.
TLSv1.2를 사용할 경우, openssl 1.1.1의 모든 버전이 이에 취약하며, openssl TLS의 경우는 발생하지 않는다고 합니다.
너무 간단해서 공격자를 차단하지 않는 한 막을 방법은 없을 것입니다.




저희도 초비상급은 아니지만 당일 대응으로 나가고, 고객대상으로 미리미리 공지가 날라갈 것 같습니다.
dos대응은 매우 귀찮아요...


---


제가 회사에서 메일보고 조사하느라 3월 업데이트건을 번역공유해드렸네요... 혼란드려서 죄송합니다.
3월25일에도 있었습니다만, 8월25일도 업데이트 예정입니다.

https://mta.openssl.org/pipermail/openssl-announce/2021-August/000205.html
아직 웹공지가 뜨지 않은 상황이지만, 프로젝트 팀으로부터의 메시지입니다,
다음 버전은 1.1.1l입니다. 이 역시 high severity의 건이므로 참고해주세요.



1


    목록
    번호 제목 이름 날짜 조회 추천
    4405 음악집회에서 자주 들을 수 있는 노래 27 하니n세이버 16/12/17 6118 3
    10201 오프모임영어 기사 읽기 모임(여의도) 5 큰일이다 20/01/19 6117 0
    9891 일상/생각이직을 하게 됐습니다. 9 정중아 19/10/26 6117 12
    8661 오프모임[재시도] 12월 22일 토요일-2018년 마지막 타로리딩 세션 18 T.Robin 18/12/20 6117 7
    8196 경제집이 사는 것이 아닌 사는 곳이더라도 한국인에겐 사서 사는 곳? 17 moqq 18/09/10 6117 1
    5401 스포츠삼성 라이온스의 몰락...에 대한 간단한 이야기. 7 Bergy10 17/04/09 6117 0
    4881 방송/연예혼모노라구? 컬트 무비는 알아? 15 Beer Inside 17/02/15 6117 2
    2086 기타[불판] 잡담&이슈가 모이는 홍차넷 찻집 <10> 37 위솝 16/01/22 6117 0
    10263 음악우리 둘만의 크레이프 케익 13 바나나코우 20/02/04 6116 13
    5229 사회에스노센트리즘 - 육아와 직업 19 Liebe 17/03/19 6116 3
    12445 창작스코오오오오오온 16 흑마법사 22/01/15 6115 20
    12437 요리/음식광주광역시 여행 시 맛집 찾기에 고민하시는 분들께 19 메존일각 22/01/12 6115 12
    12252 IT/컴퓨터애플티비 굴리면서 써보는, 애플 유저 한정 후기 8 Leeka 21/11/08 6115 2
    11792 게임[디아 3 계층]소는 누가 키우나 (드래프트) 6 불타는밀밭 21/06/17 6115 9
    9532 정치한일간 역사갈등은 꼬일까 풀릴까? 데이빋 캉, 데이빋 레헤니, & 빅터 챠 (2013) 12 기아트윈스 19/08/10 6115 13
    8349 게임여태까지 해온 PS4 게임 평가. 15 솔구름 18/10/10 6115 2
    13147 게임스타리그 해설자 엄전김 vs msl 해설 조합 24 OneV 22/09/09 6114 0
    9408 게임[불판] 리프트 라이벌즈 2019 결승 - 한중전 92 OshiN 19/07/07 6114 0
    8605 정치미국의 장애인 차별금지법과 George H. W. Bush 4 T.Robin 18/12/05 6114 6
    8411 기타자유주의 이데올로기의 비판적 고찰 1 nickyo 18/10/23 6114 4
    6780 영화"체리 맛을 포기하고 싶어요?" 3 그리부예 17/12/18 6114 3
    11963 경제지구본 연구소-농업편(농업이 진정한 선진국 사업인 이유) 22 copin 21/08/05 6113 1
    9298 음악지하민 10 바나나코우 19/06/10 6113 2
    8344 창작존재와 무국 7 quip 18/10/09 6113 13
    9112 일상/생각돈 버는 법 8 HKboY 19/04/23 6113 6
    목록

    + : 최근 2시간내에 달린 댓글
    + : 최근 4시간내에 달린 댓글

    댓글