- 다양한 주제에 대해 자유롭게 글을 작성하는 게시판입니다.
Date 21/08/20 14:53:42수정됨
Name   ikuk
Subject   OpenSSL 보안 업데이트 1.1.1l가 8/25 화요일에 배포됩니다. **(수정)
오랜만에 인사드립니다.
웹 종사하시는 분들은 확인하시라고 빠르게 글 남깁니다.

HTTPS기반에서 TLS연결에 가장 많이 사용되는 openssl에 심각한 취약성이 2건 발견되었습니다.
심각한 취약성(high severity)은 14년 하트블리드급이고, 2020년 4월, 12월 1.1.1에 한번씩 (1.1.1이 말썽이네요), 그리고 그 직전이 17년인 매우 드문 케이스입니다. (물론 하트블리드처럼 해독문이 유출되는 최악의 사태는 아닐것으로 보입니다)
(* heartbleed는 한두건이 아니라 high랑 critical이 섞여있긴 하네요)

https://www.openssl.org/news/vulnerabilities.html#CVE-2021-3450

내용:
1. 3450번
The X509_V_FLAG_X509_STRICT 플래그가 추가되어, openssl 버전 1.1.1h-1.1.1j에서 발생하는 문제를 보완합니다. (자동적용)
이는 체인 인증서가 유효한 CA 인증서인지 확인하는 과정을 강제로 적용할 수 있습니다.
명확하게 어떤 방식으로 해킹이 이뤄지는지는 공개되지않았지만, 유효하지 않은 CA 인증서의 검증이 통과되는 것을 방지하는 기능입니다.
다시 말해 조작된 CA인증서로 TLS핸드쉐이크가 통과할수 없도록 방지책을 추가한 것으로 보입니다만, 꽤나 심각한 취약점이 발생할 가능성을 찾은듯합니다. 키 혹은 평문 노출은 현재 제 예상으론 없을 것 같습니다만 모를 일입니다.

현재까지 확인된 바로는 1.0.2 이하를 사용하는 경우 해당 취약점에 영향을 받지 않습니다.

2. 3449번
ClientHello의 renegotiation, 혹은 handshake과정에서 NULL포인터를 반환해 dos공격에 매우 취약한 것이 확인되었습니다.
TLSv1.2를 사용할 경우, openssl 1.1.1의 모든 버전이 이에 취약하며, openssl TLS의 경우는 발생하지 않는다고 합니다.
너무 간단해서 공격자를 차단하지 않는 한 막을 방법은 없을 것입니다.




저희도 초비상급은 아니지만 당일 대응으로 나가고, 고객대상으로 미리미리 공지가 날라갈 것 같습니다.
dos대응은 매우 귀찮아요...


---


제가 회사에서 메일보고 조사하느라 3월 업데이트건을 번역공유해드렸네요... 혼란드려서 죄송합니다.
3월25일에도 있었습니다만, 8월25일도 업데이트 예정입니다.

https://mta.openssl.org/pipermail/openssl-announce/2021-August/000205.html
아직 웹공지가 뜨지 않은 상황이지만, 프로젝트 팀으로부터의 메시지입니다,
다음 버전은 1.1.1l입니다. 이 역시 high severity의 건이므로 참고해주세요.



1


    목록
    번호 제목 이름 날짜 조회 추천
    10438 일상/생각중국에서 미국식 연방제를 도입하기는 힘들까요? 18 ar15Lover 20/03/28 5832 0
    10233 일상/생각죽음이란 쉬운 길을 앞에 두고 나는 혐오스런 마츠코처럼 걸을 수 있을까? 2 necessary evil 20/01/29 5832 5
    4967 일상/생각주제 매너리즘 _ 한 대학원생의 점심식사 8 고양이카페 17/02/22 5832 7
    3070 스포츠[불판] NBA 15-16 FINAL 7차전 [종료] 15 NF140416 16/06/19 5832 0
    2341 일상/생각잉여력 터지는 MP3 태그정리중 21 헬리제의우울 16/03/05 5832 0
    8910 기타홍차넷 아바타 온천 - 4 5 温泉卵 19/02/27 5831 7
    7858 방송/연예중국의 아이돌 음악산업 2 Toby 18/07/16 5831 1
    3242 기타나는 사드 배치 지역 당사자 지역민 중의 하나이다. 18 klaus 16/07/11 5831 0
    11995 IT/컴퓨터OpenSSL 보안 업데이트 1.1.1l가 8/25 화요일에 배포됩니다. **(수정) 8 ikuk 21/08/20 5830 1
    5058 음악조성진 프레즈노 스테이트 솔로 리싸이틀 후기 26 elanor 17/03/03 5830 6
    9108 오프모임4/25 목요일 저녁 합정 27 커피최고 19/04/23 5830 5
    5415 사회성소수자들 간 짧고 가벼운 논쟁. 18 tannenbaum 17/04/11 5829 6
    2695 음악비가 오면 아재들은 이런 음악을 듣습니다. 30 Darwin4078 16/04/27 5829 1
    2511 창작일기 1 nickyo 16/03/31 5829 5
    722 정치8/14일 임시공휴일이 확정되었습니다. 17 Leeka 15/08/04 5829 0
    8822 일상/생각돈이 없는 것보다 더 부끄러운 것 10 The xian 19/01/31 5828 21
    7887 오프모임[캡틴아메리카의 암소갈비] 수강하실 분을 모집합니다. 51 캡틴아메리카 18/07/19 5828 3
    785 기타벌써 일주일이 흘러, 장기 묘수풀이 (댓글에 해답있음) 24 위솝 15/08/12 5828 0
    2489 요리/음식세 형제는 용감했다 1 (feat. 다르질링) 1 펠트로우 16/03/29 5827 7
    7794 일상/생각농담, 비하 그리고 PC 38 솔루션 18/07/05 5826 9
    6321 기타저 당분간 나가겠습니다. 4 empier 17/09/22 5826 3
    1798 음악Fred Frith & Evelyn Glennie - A Little Prayer 6 새의선물 15/12/17 5825 0
    13344 육아/가정지난 9월에 부모님이 반대하는 결혼에 대해서 쓴 사람입니다 18 이웃집또털어 22/11/23 5824 18
    8170 일상/생각Z4 사고 3개월 4천키로 타고난 뒤 후기 10 신문안사요 18/09/05 5824 8
    6655 사회죄책감... 3 tannenbaum 17/11/26 5824 18
    목록

    + : 최근 2시간내에 달린 댓글
    + : 최근 4시간내에 달린 댓글

    댓글