- 다양한 주제에 대해 자유롭게 글을 작성하는 게시판입니다.
Date 21/08/20 14:53:42수정됨
Name   ikuk
Subject   OpenSSL 보안 업데이트 1.1.1l가 8/25 화요일에 배포됩니다. **(수정)
오랜만에 인사드립니다.
웹 종사하시는 분들은 확인하시라고 빠르게 글 남깁니다.

HTTPS기반에서 TLS연결에 가장 많이 사용되는 openssl에 심각한 취약성이 2건 발견되었습니다.
심각한 취약성(high severity)은 14년 하트블리드급이고, 2020년 4월, 12월 1.1.1에 한번씩 (1.1.1이 말썽이네요), 그리고 그 직전이 17년인 매우 드문 케이스입니다. (물론 하트블리드처럼 해독문이 유출되는 최악의 사태는 아닐것으로 보입니다)
(* heartbleed는 한두건이 아니라 high랑 critical이 섞여있긴 하네요)

https://www.openssl.org/news/vulnerabilities.html#CVE-2021-3450

내용:
1. 3450번
The X509_V_FLAG_X509_STRICT 플래그가 추가되어, openssl 버전 1.1.1h-1.1.1j에서 발생하는 문제를 보완합니다. (자동적용)
이는 체인 인증서가 유효한 CA 인증서인지 확인하는 과정을 강제로 적용할 수 있습니다.
명확하게 어떤 방식으로 해킹이 이뤄지는지는 공개되지않았지만, 유효하지 않은 CA 인증서의 검증이 통과되는 것을 방지하는 기능입니다.
다시 말해 조작된 CA인증서로 TLS핸드쉐이크가 통과할수 없도록 방지책을 추가한 것으로 보입니다만, 꽤나 심각한 취약점이 발생할 가능성을 찾은듯합니다. 키 혹은 평문 노출은 현재 제 예상으론 없을 것 같습니다만 모를 일입니다.

현재까지 확인된 바로는 1.0.2 이하를 사용하는 경우 해당 취약점에 영향을 받지 않습니다.

2. 3449번
ClientHello의 renegotiation, 혹은 handshake과정에서 NULL포인터를 반환해 dos공격에 매우 취약한 것이 확인되었습니다.
TLSv1.2를 사용할 경우, openssl 1.1.1의 모든 버전이 이에 취약하며, openssl TLS의 경우는 발생하지 않는다고 합니다.
너무 간단해서 공격자를 차단하지 않는 한 막을 방법은 없을 것입니다.




저희도 초비상급은 아니지만 당일 대응으로 나가고, 고객대상으로 미리미리 공지가 날라갈 것 같습니다.
dos대응은 매우 귀찮아요...


---


제가 회사에서 메일보고 조사하느라 3월 업데이트건을 번역공유해드렸네요... 혼란드려서 죄송합니다.
3월25일에도 있었습니다만, 8월25일도 업데이트 예정입니다.

https://mta.openssl.org/pipermail/openssl-announce/2021-August/000205.html
아직 웹공지가 뜨지 않은 상황이지만, 프로젝트 팀으로부터의 메시지입니다,
다음 버전은 1.1.1l입니다. 이 역시 high severity의 건이므로 참고해주세요.



1


    목록
    번호 제목 이름 날짜 조회 추천
    공지 티타임 게시판 이용 규정 2 토비 15/06/19 35637 1
    16006 일상/생각이제 노래도 공짜로 무제한 생성이 가능한 시대가 왔습니다. 큐리스 26/02/09 259 0
    16005 방송/연예요새 숏츠는 옛날 것들도 끌올해서 많이 쓰네요. 2 kien 26/02/08 393 0
    16004 게임인왕3, 고양이를 쫓았더니 길이 열렸다 kaestro 26/02/08 335 1
    16003 일상/생각구글 브랜드 인증받았어요. 2 큐리스 26/02/07 474 11
    16002 생활체육AI 도움받아 운동 프로그램 짜기 오르카 26/02/06 347 1
    16000 일상/생각우리 부부는 오래살거에요 ㅋㅋ 1 큐리스 26/02/04 942 7
    15999 여행갑자기 써보는 벳부 여행 후기 17 쉬군 26/02/03 785 9
    15998 일상/생각아파트와 빌라에서 아이 키우기 21 하얀 26/02/03 1163 23
    15997 일상/생각소유의 종말: 구독 경제와 경험의 휘발성 2 사슴도치 26/02/02 847 16
    15996 오프모임참가하면 남친여친이 생겨 버리는 2월 7일 토요일 14시 사당 또는 이수 커피 모임 74 트린 26/02/02 1720 4
    15995 일상/생각팀장으로 보낸 첫달에 대한 소고 6 kaestro 26/02/01 803 6
    15994 일상/생각와이프란 무엇일까? 2 큐리스 26/01/31 781 10
    15993 영화영화 비평이란 무엇인가 - 랑시에르, 들뢰즈, 아도르노 3 줄리 26/01/31 542 5
    15992 IT/컴퓨터[리뷰] 코드를 읽지 않는 개발 시대의 서막: Moltbot(Clawdbot) 사용기 24 nm막장 26/01/31 887 1
    15991 일상/생각결혼준비부터 신혼여행까지 (3/청첩장 및 본식 전, 신혼여행) 5 danielbard 26/01/30 516 4
    15990 정치중국몽, 셰셰, 코스피, 그리고 슈카 15 meson 26/01/29 1278 7
    15989 IT/컴퓨터램 헤는 밤. 28 joel 26/01/29 953 27
    15988 문화/예술[사진]의 생명력, ‘안정’을 넘어 ‘긴장’으로 8 사슴도치 26/01/28 536 22
    15987 IT/컴퓨터문법 클리닉 만들었습니다. 7 큐리스 26/01/27 692 16
    15986 게임엔드필드 간단 감상 2 당근매니아 26/01/26 690 0
    15983 스포츠2026년 월드컵 우승국//대한민국 예상 순위(라운드) 맞추기 관련 글 6 Mandarin 26/01/26 451 0
    15982 오프모임2월 14일 신년회+설맞이 낮술모임 (마감 + 추가모집 있나?없나?) 18 Groot 26/01/26 837 3
    15981 정치이재명에게 실망(?)했습니다. 8 닭장군 26/01/25 1139 0
    15980 IT/컴퓨터타롯 감성의 스피킹 연습사이트를 만들었어요 ㅎㅎ 4 큐리스 26/01/25 536 0
    목록

    + : 최근 2시간내에 달린 댓글
    + : 최근 4시간내에 달린 댓글

    댓글