>> Delete No. 3525 article
No. 오픈SSL에 중대 보안 결함 발생

등록 2002-07-31 16:42:45     조회 562
이름 나는겁쟁이    

CERT에 따르면, 보안 전문가들이 SSL(Secure Sockets Layer) v2/v3와 TLS(Transport Layer Security) v1의 오픈 
소스, 오픈SSL(OpenSSL)에서 4가지 중대 결함을 발견했다.

버퍼 오버플로우(buffer overflows)로 알려진 이 결함들은 악의적인 공격자들이 시스템에서 코
드를 실행하는데 사용되거나 DoS(denial-of-service) 공격에 사용될 수 있다. 이 결함에 노출된 
오픈SSL 버전들은 오픈SSL 0.9.6e 이전 버전, 0.9.7-베타2 출시까지의 버전, 커버로스 SSLeay 라이
브러리 이전 버전 등이다.

SSL과 TLS 프로토콜들은 HTTP 같은 상위 레벨 프로토콜을 위해 클라이언트와 서버 사이에 안
전한 접속을 제공하는데 사용된다. 넷스케이프(Netscape)에서 개발한 SSL은 MS의 지원과 다른 
인터넷 클라이언트/서버 개발자들의 지원을 얻어 TLS로 이어지기까지 표준으로 사용됐다. 
오픈SSL은 SSL과 TLS의 오픈 소스 버전으로, 암호 라이브러리로 작용한다는 점이 두 가지와 
다르다.

이번 취약성 발견으로 한 보안 회사는 다음과 같은 경고 성명을 밝히기도 했다.

비질링스(Vigilinx)의 CEO 브루스 머피(Bruce Murphy)는 "암호 세션을 보호하기 위해 SSL을 사용하
는 서버들이 많아 이번 취약성 문제가 심각해질 수 있다"며, "지금 당장 이번 취약성으로 
인한 피해가 발견되지 않았지만, 피해 가능성이 높기 때문에 사전 대처가 시급하다"고 밝
혔다.

취약성들은 다음과 같다.

VU#102795 – 오픈SSL 서버들은 SSLv2 신호 변경 과정에서 버퍼 오버플로우 결함을 보유하고 
있다. 이 취약성은 클라이언트가 SSL 서버 접속 동안 신호 변경 과정에서 잘못된 키를 사용
해 악용할 수 있다.


VU#258555 – 오픈SSL 클라이언트들은 SSLv3 신호 변경 과정에서 버퍼 오버플로우 결함을 보
유하고 있다. 악의적인 서버가 신호 변경 과정 중에 클라이언트에 대량 세션 ID를 전송해 
이 결함을 악용할 수 있다.


VU#561275 – 커버로스가 가능한 오픈SSL 서버들은 SSLv3 신호 변경 과정 동안 악용될 수 있
는 버퍼 오버플로우 결함을 보유하고 있다. 악의적인 클라이언트가 SSLv3 신호 변경 과정 동
안 잘못된 키를 전송하면 사용자들이 이 결함을 악용할 수 있다.


VU#308891 – 오픈SSL은 정수의 ASCII 표시를 보유하는데 사용되는 버퍼에서 다수의 버퍼 오
버플로우 결함을 보유하고 있다.

또, CERT는 오픈 SSL의 잘못된 ASN.1 인코딩과 관련한 결함들도 경고했다. 이 결함은 SSL이나 TLS
 어플리케이션, S/MIME, PKCS#7, 인증 루틴에 영향을 미친다. ASN.1 라이브러리는 잘못된 인증 인
코딩이 잘못 분석돼 DoS에 취약성을 노출하게 하는 여러 인코딩 에러를 보유하고 있다.

CERT는 이 결함에 취약한 버전들을 오픈SSL 0.9.6e 버전으로 업그레이드할 것을 권유하고 있다
. 이 결함들에 대한 패치는 오픈SSL 사이트에서 구할 수 있다. 오픈SSL 0.9.6d 패치는 이 곳에
서 제공된다.

오픈SSL 버전 0.9.7-베타2를 운영하는 사이트들은 0.9.7-베타3로 업그레이드할 수 있다. 오픈SSL
 0.9.7 베타 2 패치는 이 곳에서 제공된다.

CERT는 패치를 적용하거나 0.9.6e로 업그레이드를 한 후, SSL이나 TLS 서비스를 지원하는 오픈SS
L을 사용하는 모든 어플리케이션을 다시 컴파일하고, 취약한 코드를 없애기 위해 서비스나
 시스템을 다시 시작할 것을 권유했다.
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved