>> Read No. 3525 article  
오픈SSL에 중대 보안 결함 발생

등록 2002-07-31 16:42:45     조회 562
이름 나는겁쟁이    

CERT에 따르면, 보안 전문가들이 SSL(Secure Sockets Layer) v2/v3와 TLS(Transport Layer Security) v1의 오픈 
소스, 오픈SSL(OpenSSL)에서 4가지 중대 결함을 발견했다.

버퍼 오버플로우(buffer overflows)로 알려진 이 결함들은 악의적인 공격자들이 시스템에서 코
드를 실행하는데 사용되거나 DoS(denial-of-service) 공격에 사용될 수 있다. 이 결함에 노출된 
오픈SSL 버전들은 오픈SSL 0.9.6e 이전 버전, 0.9.7-베타2 출시까지의 버전, 커버로스 SSLeay 라이
브러리 이전 버전 등이다.

SSL과 TLS 프로토콜들은 HTTP 같은 상위 레벨 프로토콜을 위해 클라이언트와 서버 사이에 안
전한 접속을 제공하는데 사용된다. 넷스케이프(Netscape)에서 개발한 SSL은 MS의 지원과 다른 
인터넷 클라이언트/서버 개발자들의 지원을 얻어 TLS로 이어지기까지 표준으로 사용됐다. 
오픈SSL은 SSL과 TLS의 오픈 소스 버전으로, 암호 라이브러리로 작용한다는 점이 두 가지와 
다르다.

이번 취약성 발견으로 한 보안 회사는 다음과 같은 경고 성명을 밝히기도 했다.

비질링스(Vigilinx)의 CEO 브루스 머피(Bruce Murphy)는 "암호 세션을 보호하기 위해 SSL을 사용하
는 서버들이 많아 이번 취약성 문제가 심각해질 수 있다"며, "지금 당장 이번 취약성으로 
인한 피해가 발견되지 않았지만, 피해 가능성이 높기 때문에 사전 대처가 시급하다"고 밝
혔다.

취약성들은 다음과 같다.

VU#102795 – 오픈SSL 서버들은 SSLv2 신호 변경 과정에서 버퍼 오버플로우 결함을 보유하고 
있다. 이 취약성은 클라이언트가 SSL 서버 접속 동안 신호 변경 과정에서 잘못된 키를 사용
해 악용할 수 있다.


VU#258555 – 오픈SSL 클라이언트들은 SSLv3 신호 변경 과정에서 버퍼 오버플로우 결함을 보
유하고 있다. 악의적인 서버가 신호 변경 과정 중에 클라이언트에 대량 세션 ID를 전송해 
이 결함을 악용할 수 있다.


VU#561275 – 커버로스가 가능한 오픈SSL 서버들은 SSLv3 신호 변경 과정 동안 악용될 수 있
는 버퍼 오버플로우 결함을 보유하고 있다. 악의적인 클라이언트가 SSLv3 신호 변경 과정 동
안 잘못된 키를 전송하면 사용자들이 이 결함을 악용할 수 있다.


VU#308891 – 오픈SSL은 정수의 ASCII 표시를 보유하는데 사용되는 버퍼에서 다수의 버퍼 오
버플로우 결함을 보유하고 있다.

또, CERT는 오픈 SSL의 잘못된 ASN.1 인코딩과 관련한 결함들도 경고했다. 이 결함은 SSL이나 TLS
 어플리케이션, S/MIME, PKCS#7, 인증 루틴에 영향을 미친다. ASN.1 라이브러리는 잘못된 인증 인
코딩이 잘못 분석돼 DoS에 취약성을 노출하게 하는 여러 인코딩 에러를 보유하고 있다.

CERT는 이 결함에 취약한 버전들을 오픈SSL 0.9.6e 버전으로 업그레이드할 것을 권유하고 있다
. 이 결함들에 대한 패치는 오픈SSL 사이트에서 구할 수 있다. 오픈SSL 0.9.6d 패치는 이 곳에
서 제공된다.

오픈SSL 버전 0.9.7-베타2를 운영하는 사이트들은 0.9.7-베타3로 업그레이드할 수 있다. 오픈SSL
 0.9.7 베타 2 패치는 이 곳에서 제공된다.

CERT는 패치를 적용하거나 0.9.6e로 업그레이드를 한 후, SSL이나 TLS 서비스를 지원하는 오픈SS
L을 사용하는 모든 어플리케이션을 다시 컴파일하고, 취약한 코드를 없애기 위해 서비스나
 시스템을 다시 시작할 것을 권유했다.
이름
암호
  목록보기 윗글 아랫글
글쓰기
답장쓰기 수정 삭제
정규표현식 [ 상세 검색 ]
페이지로딩: [ 0.28 초 ] 작업시간: [ 0.04 초 ]

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved
[TOP]

적수네 동네
+
| 적수네 동네
| 공부방
| 리눅스 잡지 서고
| LSN 소스
| 링크 모음
+---+
게시판
+
| 떠들어보세!
| 질문과 답변
| 새소식과 정보
| 1원짜리 팁?
| 대화방
+---+
칼럼?
+
| 세하 훔쳐보기
| Welcome2nite
| 혜진의 염장판
+---+
리눅스 상표권
+
| 반대 서명란
| 토론 게시판
+---+
GNU
+
| GNU 선언문
| GNU GPL
| GNU 미러 목록
+---+
프로젝트?
+
| 리눅스카운터
| RC5DES
| 실질헌법 제작
+---+
커널 소식
+
| 안정 버젼: 2.4.14
+---+
테마 선택
+
LSN 방송국?
+
| OFF AIR
+---+
회원
+
| 로그인
+---+
[ 적수네 동네 ] [ 리눅스 상표권 독점 반대 ] [ 한글 리눅스 문서 프로젝트 ] [ KrLine ] [ 사랑넷 ] [ Valid HTML 4.0! ] [ SlashDot ] [ Freshmeat ]
Copyleft (C) 1998-2001 Byeong-Chan Kim . License
TIME: 1791022450
System by WYZsoft, HDD by I.O.Linux, Mizi Research, Embryo, WOWLINUX, Domain by SarangNet, Network by KrLine.