>> Edit article
이름
제목
패스워드
CERT에 따르면, 보안 전문가들이 SSL(Secure Sockets Layer) v2/v3와 TLS(Transport Layer Security) v1의 오픈 소스, 오픈SSL(OpenSSL)에서 4가지 중대 결함을 발견했다. 버퍼 오버플로우(buffer overflows)로 알려진 이 결함들은 악의적인 공격자들이 시스템에서 코드를 실행하는데 사용되거나 DoS(denial-of-service) 공격에 사용될 수 있다. 이 결함에 노출된 오픈SSL 버전들은 오픈SSL 0.9.6e 이전 버전, 0.9.7-베타2 출시까지의 버전, 커버로스 SSLeay 라이브러리 이전 버전 등이다. SSL과 TLS 프로토콜들은 HTTP 같은 상위 레벨 프로토콜을 위해 클라이언트와 서버 사이에 안전한 접속을 제공하는데 사용된다. 넷스케이프(Netscape)에서 개발한 SSL은 MS의 지원과 다른 인터넷 클라이언트/서버 개발자들의 지원을 얻어 TLS로 이어지기까지 표준으로 사용됐다. 오픈SSL은 SSL과 TLS의 오픈 소스 버전으로, 암호 라이브러리로 작용한다는 점이 두 가지와 다르다. 이번 취약성 발견으로 한 보안 회사는 다음과 같은 경고 성명을 밝히기도 했다. 비질링스(Vigilinx)의 CEO 브루스 머피(Bruce Murphy)는 "암호 세션을 보호하기 위해 SSL을 사용하는 서버들이 많아 이번 취약성 문제가 심각해질 수 있다"며, "지금 당장 이번 취약성으로 인한 피해가 발견되지 않았지만, 피해 가능성이 높기 때문에 사전 대처가 시급하다"고 밝혔다. 취약성들은 다음과 같다. VU#102795 – 오픈SSL 서버들은 SSLv2 신호 변경 과정에서 버퍼 오버플로우 결함을 보유하고 있다. 이 취약성은 클라이언트가 SSL 서버 접속 동안 신호 변경 과정에서 잘못된 키를 사용해 악용할 수 있다. VU#258555 – 오픈SSL 클라이언트들은 SSLv3 신호 변경 과정에서 버퍼 오버플로우 결함을 보유하고 있다. 악의적인 서버가 신호 변경 과정 중에 클라이언트에 대량 세션 ID를 전송해 이 결함을 악용할 수 있다. VU#561275 – 커버로스가 가능한 오픈SSL 서버들은 SSLv3 신호 변경 과정 동안 악용될 수 있는 버퍼 오버플로우 결함을 보유하고 있다. 악의적인 클라이언트가 SSLv3 신호 변경 과정 동안 잘못된 키를 전송하면 사용자들이 이 결함을 악용할 수 있다. VU#308891 – 오픈SSL은 정수의 ASCII 표시를 보유하는데 사용되는 버퍼에서 다수의 버퍼 오버플로우 결함을 보유하고 있다. 또, CERT는 오픈 SSL의 잘못된 ASN.1 인코딩과 관련한 결함들도 경고했다. 이 결함은 SSL이나 TLS 어플리케이션, S/MIME, PKCS#7, 인증 루틴에 영향을 미친다. ASN.1 라이브러리는 잘못된 인증 인코딩이 잘못 분석돼 DoS에 취약성을 노출하게 하는 여러 인코딩 에러를 보유하고 있다. CERT는 이 결함에 취약한 버전들을 오픈SSL 0.9.6e 버전으로 업그레이드할 것을 권유하고 있다. 이 결함들에 대한 패치는 오픈SSL 사이트에서 구할 수 있다. 오픈SSL 0.9.6d 패치는 이 곳에서 제공된다. 오픈SSL 버전 0.9.7-베타2를 운영하는 사이트들은 0.9.7-베타3로 업그레이드할 수 있다. 오픈SSL 0.9.7 베타 2 패치는 이 곳에서 제공된다. CERT는 패치를 적용하거나 0.9.6e로 업그레이드를 한 후, SSL이나 TLS 서비스를 지원하는 오픈SSL을 사용하는 모든 어플리케이션을 다시 컴파일하고, 취약한 코드를 없애기 위해 서비스나 시스템을 다시 시작할 것을 권유했다.
Copyleft
1999-2026 by
JSBoard Open Project
Theme Designed by
IDOO
All right reserved