|
 |
[ °ø Áö ] OpenSSL ½Å±Ô Ãë¾àÁ¡ º¸¾È ¾÷µ¥ÀÌÆ® ±Ç°í |
 |
2016-09-29 |
|
 |
¾È³çÇϽʴϱî. È£½ºÆ®¸ÕÆ®ÀÔ´Ï´Ù.
¸ÕÀú È£½ºÆ®¸ÕÆ®¸¦ ¾Æ²¸ÁÖ½Ã°í »ç¶ûÇØ Áֽô °í°´ ¿©·¯ºÐ²² Áø½ÉÀ¸·Î °¨»çµå¸®¸ç
OpenSSL ½Å±Ô Ãë¾àÁ¡ º¸¾È ¾÷µ¥ÀÌÆ® ±Ç°í°¡ ÀÖ¾î À̸¦ ¾Ë·Áµå¸®°íÀÚ ÇÕ´Ï´Ù.
---------------------------------------------------------------------------
¡à °³¿ä
o OpenSSL¿¡¼ ÀÓÀÇÄÚµå ½ÇÇà ¹× ¼ºñ½º°ÅºÎ °ø°ÝÀÌ °¡´ÉÇÑ Ãë¾àÁ¡À» ÇØ°áÇÑ º¸¾È¾÷µ¥ÀÌÆ®¸¦ ¹ßÇ¥[1]
- ÇØ´ç Ãë¾àÁ¡Àº OpenSSL¿¡¼ 2016³â 9¿ù 22ÀÏ(ÇöÁö½Ã°£)¿¡ Á¦°ø µÈ ¾÷µ¥ÀÌÆ® ¹öÀü¿¡¼ ¹ß»ý
¡à ¼³¸í
o ¿ø°Ý¿¡¼ Ư¼öÇÏ°Ô Á¶ÀÛ µÈ TLS ¸Þ½ÃÁö¸¦ Àü¼ÛÇÒ °æ¿ì ¹ß»ýÇÏ´Â Use After Free Ãë¾àÁ¡(CVE-2016-6309)
o CRL ±â´É¿¡¼ ¹ß»ýÇÏ´Â NULL Æ÷ÀÎÅÍ ¿ªÂüÁ¶ Ãë¾àÁ¡(CVE-2016-7052)
¡à ÇØ´ç ½Ã½ºÅÛ
o ¿µÇâÀ» ¹Þ´Â Á¦Ç°
- OpenSSL 1.1.0a (CVE-2016-6309)
- OpenSSL 1.0.2i (CVE-2016-7052)
¡à ÇØ°á ¹æ¾È
o ÇØ´ç Ãë¾àÁ¡¿¡ ¿µÇâ ¹Þ´Â ¹öÀüÀÇ »ç¿ëÀÚ´Â ¾Æ·¡ ¹öÀüÀ¸·Î ¾÷µ¥ÀÌÆ®[2]
- OpenSSL 1.1.0a »ç¿ëÀÚ : 1.1.0b·Î ¾÷µ¥ÀÌÆ®
- OpenSSL 1.0.2i »ç¿ëÀÚ : 1.0.2j·Î ¾÷µ¥ÀÌÆ®
¡à ±âŸ ¹®ÀÇ»çÇ×
o Çѱ¹ÀÎÅͳÝÁøÈï¿ø ÀÎÅͳÝÄ§ÇØ´ëÀÀ¼¾ÅÍ: ±¹¹ø¾øÀÌ 118
[Âü°í»çÀÌÆ®]
[1] https://www.openssl.org/news/secadv/20160926.txt
[2] https://www.openssl.org/source/
°¨»çÇÕ´Ï´Ù.
---------------------------------------------------------------------------
Áñ°Å¿òÀÌ Àִ ȣ½ºÆÃ ¼ºñ½º [ È£½ºÆ®¸ÕÆ® ]
|
|
|