- 다양한 주제에 대해 자유롭게 글을 작성하는 게시판입니다.
Date 21/08/20 14:53:42수정됨
Name   ikuk
Subject   OpenSSL 보안 업데이트 1.1.1l가 8/25 화요일에 배포됩니다. **(수정)
오랜만에 인사드립니다.
웹 종사하시는 분들은 확인하시라고 빠르게 글 남깁니다.

HTTPS기반에서 TLS연결에 가장 많이 사용되는 openssl에 심각한 취약성이 2건 발견되었습니다.
심각한 취약성(high severity)은 14년 하트블리드급이고, 2020년 4월, 12월 1.1.1에 한번씩 (1.1.1이 말썽이네요), 그리고 그 직전이 17년인 매우 드문 케이스입니다. (물론 하트블리드처럼 해독문이 유출되는 최악의 사태는 아닐것으로 보입니다)
(* heartbleed는 한두건이 아니라 high랑 critical이 섞여있긴 하네요)

https://www.openssl.org/news/vulnerabilities.html#CVE-2021-3450

내용:
1. 3450번
The X509_V_FLAG_X509_STRICT 플래그가 추가되어, openssl 버전 1.1.1h-1.1.1j에서 발생하는 문제를 보완합니다. (자동적용)
이는 체인 인증서가 유효한 CA 인증서인지 확인하는 과정을 강제로 적용할 수 있습니다.
명확하게 어떤 방식으로 해킹이 이뤄지는지는 공개되지않았지만, 유효하지 않은 CA 인증서의 검증이 통과되는 것을 방지하는 기능입니다.
다시 말해 조작된 CA인증서로 TLS핸드쉐이크가 통과할수 없도록 방지책을 추가한 것으로 보입니다만, 꽤나 심각한 취약점이 발생할 가능성을 찾은듯합니다. 키 혹은 평문 노출은 현재 제 예상으론 없을 것 같습니다만 모를 일입니다.

현재까지 확인된 바로는 1.0.2 이하를 사용하는 경우 해당 취약점에 영향을 받지 않습니다.

2. 3449번
ClientHello의 renegotiation, 혹은 handshake과정에서 NULL포인터를 반환해 dos공격에 매우 취약한 것이 확인되었습니다.
TLSv1.2를 사용할 경우, openssl 1.1.1의 모든 버전이 이에 취약하며, openssl TLS의 경우는 발생하지 않는다고 합니다.
너무 간단해서 공격자를 차단하지 않는 한 막을 방법은 없을 것입니다.




저희도 초비상급은 아니지만 당일 대응으로 나가고, 고객대상으로 미리미리 공지가 날라갈 것 같습니다.
dos대응은 매우 귀찮아요...


---


제가 회사에서 메일보고 조사하느라 3월 업데이트건을 번역공유해드렸네요... 혼란드려서 죄송합니다.
3월25일에도 있었습니다만, 8월25일도 업데이트 예정입니다.

https://mta.openssl.org/pipermail/openssl-announce/2021-August/000205.html
아직 웹공지가 뜨지 않은 상황이지만, 프로젝트 팀으로부터의 메시지입니다,
다음 버전은 1.1.1l입니다. 이 역시 high severity의 건이므로 참고해주세요.



1


    매뉴물있뉴
    하트블리드 문구만 봐도 깜놀 두근두근......
    아마존 acm 쓰는데 흠..
    소식 감사합니다.
    음? 근데 지금은 8월인데 왜 3/25 인가요?
    1.1.1k가 3/25에 나온 것은 맞군요 흠
    제가 회사에서 메일보고 조사하느라 3월 업데이트건을 번역공유해드렸네요... 혼란드려서 죄송합니다.
    3월25일에도 있었습니다만, 8월25일도 업데이트 예정입니다.

    https://mta.openssl.org/pipermail/openssl-announce/2021-August/000205.html
    아직 웹공지가 뜨지 않은 상황이지만, 프로젝트 팀으로부터의 메시지입니다,
    다음 버전은 1.1.1l입니다. 이 역시 high severity의 건이므로 참고해주세요.
    아 그렇군요 ㅋ
    잠시 혼란스러웠습니다 ㅎㅎ
    1
    대충 읽어보니 체인 인증을 할때 이전 체인의 인증서가 Valid면 공격자가 그 다음에 쑤셔넣은 Invalid한 인증서도 Valid인것처럼 넘길 수 있는건가보네요
    (An error in the implementation of this check meant that the result of a previous check to confirm that certificates in the chain are valid CA certificates was overwritten. This effectively bypasses the check that non-CA certificates must not be able to issue other certificates.)
    이러면 브라우저에 Valid한 인증서라고 뜰거라 MITM도 가능할 거고...
    목록
    번호 제목 이름 날짜 조회 추천
    공지 티타임 게시판 이용 규정 2 Toby 15/06/19 32893 7
    15401 일상/생각아이는 부모를 어른으로 만듭니다. 1 + 큐리스 25/04/23 128 7
    15400 꿀팁/강좌4. 좀 더 그림의 기초를 쌓아볼까? 4 흑마법사 25/04/22 247 17
    15399 일상/생각처음으로 챗GPT를 인정했습니다 2 Merrlen 25/04/22 603 2
    15398 일상/생각초6 딸과의 3년 약속, 닌텐도 OLED로 보답했습니다. 13 큐리스 25/04/21 737 28
    15397 일상/생각시간이 지나 생각이 달라지는것 2 3 닭장군 25/04/20 693 6
    15396 IT/컴퓨터AI 코딩 어시스트를 통한 IDE의 새로운 단계 14 kaestro 25/04/20 571 1
    15395 게임이게 이 시대의 캐쥬얼게임 상술인가.... 4 당근매니아 25/04/19 566 0
    15394 꿀팁/강좌소개해주신 AI 툴로 본 "불안세대" 비디오 정리 2 풀잎 25/04/19 563 3
    15393 IT/컴퓨터요즘 일상적으로 사용하는 AI툴들 12 kaestro 25/04/19 706 18
    15392 도서/문학명청시대의 수호전 매니아는 현대의 일베충이 아닐까? 구밀복검 25/04/18 439 8
    15391 정치세대에 대한 냉소 21 닭장군 25/04/18 1119 15
    15389 게임두 문법의 경계에서 싸우다 - 퍼스트 버서커 카잔의 전투 kaestro 25/04/17 354 2
    15388 일상/생각AI한테 위로를 받을 줄이야.ㅠㅠㅠ 4 큐리스 25/04/16 644 2
    15387 기타스피커를 만들어보자 - 번외. 챗가를 활용한 스피커 설계 Beemo 25/04/16 257 1
    15386 일상/생각일 헤는 밤 2 SCV 25/04/16 353 9
    15385 게임퍼스트 버서커 카잔에는 기연이 없다 - 던파의 시선에서 본 소울라이크(1) 5 kaestro 25/04/16 282 2
    15384 일상/생각코로나세대의 심리특성>>을 개인연구햇읍니다 16 흑마법사 25/04/15 670 10
    15383 일상/생각평범하지 않은 평범한 사람들 1 큐리스 25/04/15 590 8
    15382 음악[팝송] 테이트 맥레이 새 앨범 "So Close To What" 김치찌개 25/04/14 151 0
    15381 IT/컴퓨터링크드인 스캠과 놀기 T.Robin 25/04/13 546 1
    15380 역사한국사 구조론 9 meson 25/04/12 859 4
    15379 오프모임날이 좋아서... 날이 좋지 않아서... 5/4 난지도벙 15 치킨마요 25/04/11 982 3
    15378 스포츠90년대 연세대 농구 선수들이 회고한 그 시절 이야기. 16 joel 25/04/11 1152 8
    15377 일상/생각와이프가 독감에걸린것 같은데 ㅎㅎ 2 큐리스 25/04/10 610 11
    목록

    + : 최근 2시간내에 달린 댓글
    + : 최근 4시간내에 달린 댓글

    댓글