[ °ø Áö ] OpenSSL ´ÙÁß Ãë¾àÁ¡ º¸¾È ¾÷µ¥ÀÌÆ® ±Ç°í 2016-11-11

¾È³çÇϽʴϱî. È£½ºÆ®¸ÕÆ®ÀÔ´Ï´Ù.

¸ÕÀú È£½ºÆ®¸ÕÆ®¸¦ ¾Æ²¸ÁÖ½Ã°í »ç¶ûÇØ Áֽô °í°´ ¿©·¯ºÐ²²  Áø½ÉÀ¸·Î °¨»çµå¸®¸ç

OpenSSL ´ÙÁß Ãë¾àÁ¡ º¸¾È ¾÷µ¥ÀÌÆ® ±Ç°í°¡ ÀÖ¾î À̸¦ ¾Ë·Áµå¸®°íÀÚ ÇÕ´Ï´Ù.

---------------------------------------------------------------------------

¡à °³¿ä                                                                                                                      
o OpenSSL¿¡¼­ ¹ß»ýÇÑ Èü ¿À¹öÇ÷οì Ãë¾àÁ¡, Null Æ÷ÀÎÅÍ ¿ªÂüÁ¶ Ãë¾àÁ¡ µî ÃÑ 3°³ÀÇ Ãë¾àÁ¡À» º¸¿ÏÇÑ º¸¾È ¾÷µ¥ÀÌÆ®¸¦ ¹ßÇ¥ÇÔ [1]
  
¡à ¼³¸í
o OpenSSLÀÇ ASN.1 CHOICE µ¥ÀÌÅ͸¦ Á¶ÀÛ °¡´ÉÇÑ Null Æ÷ÀÎÅÍ ¿ªÂüÁ¶ Ãë¾àÁ¡(CVE-2016-7053)
o TLS ¿¬°á ½Ã »ç¿ëÇÏ´Â CHACHA20/Poly1305 ¾Ïȣȭ ¹æ½Ä¿¡¼­ ¼­ºñ½º °ÅºÎ°¡ ¹ß»ýÇÒ ¼ö ÀÖ´Â Èü ¿À¹öÇ÷οì Ãë¾àÁ¡

   (CVE-2016-7054)
o Montgomery Multiplication ¾Ë°í¸®ÁòÀÇ ÀÔ·Â °ªÀÌ 256bitº¸´Ù ¸¹À» ½Ã À߸øµÈ °á°ú °ªÀ» ¸®ÅÏÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡

   (CVE-2016-7055)
  
¡à ÇØ´ç ½Ã½ºÅÛ
o ¿µÇâÀ» ¹Þ´Â Á¦Ç° ¹× ¹öÀü
- OpenSSL 1.1.0b ÀÌÇÏ ¹öÀü
  ¡Ø OpenSSL 1.1.0 ´ë ¹öÀü¸¸ ÇØ´çµÇ¸ç, 1.0.2, 1.0.1´ë ¹öÀüÀº ÇØ´ç Ãë¾àÁ¡¿¡ ¿µÇâÀ» ¹ÞÁö ¾ÊÀ½


¡à ÇØ°á ¹æ¾È
o OpenSSL 1.1.0b ÀÌÇÏ ¹öÀü »ç¿ëÀÚ´Â 1.1.0c ¹öÀüÀ¸·Î ¾÷µ¥ÀÌÆ® [2]
   ¡Ø OpenSSL 0.9.8, 1.0.0 ¹öÀüÀº ´õ ÀÌ»ó ¾÷µ¥ÀÌÆ® Áö¿øÀ» ÇÏÁö ¾ÊÀ¸´Ï ÇØ´ç ¹öÀü »ç¿ëÀÚ´Â ¾÷µ¥ÀÌÆ®¸¦ Áö¿øÇÏ´Â

      OpenSSL 1.1.0, 1.0.2,  1.0.1 ¹öÀüÀ¸·Î º¯°æÇÒ °ÍÀ» ±Ç°íÇÔ


o Null Æ÷ÀÎÅÍ ¿ªÂüÁ¶ Ãë¾àÁ¡ : Null Æ÷ÀÎÅÍ¿¡ ¾î¶°ÇÑ °ªÀ» ´ëÀÔÇÏ·Á°í ÇÒ ¶§ ¹ß»ýÇÏ´Â Ãë¾àÁ¡
o Montgomery Multiplication ¾Ë°í¸®Áò : RSA ¾ÏÈ£½Ã½ºÅÛ¿¡¼­ ¿ä±¸µÇ´Â ¸ðµâ·¯ °ö¼À ±¸ÇöÀ» È¿À²ÀûÀ¸·Î Çϱâ À§ÇÑ ¾Ë°í¸®Áò

¡à ±âŸ ¹®ÀÇ»çÇ×
o Çѱ¹ÀÎÅͳÝÁøÈï¿ø ÀÎÅͳÝÄ§ÇØ´ëÀÀ¼¾ÅÍ: ±¹¹ø¾øÀÌ 118

[Âü°í»çÀÌÆ®]
[1] https://www.openssl.org/news/secadv/20161110.txt
[2] https://www.openssl.org/source/


°¨»çÇÕ´Ï´Ù.

---------------------------------------------------------------------------

                    Áñ°Å¿òÀÌ Àִ ȣ½ºÆÃ ¼­ºñ½º  [ È£½ºÆ®¸ÕÆ® ]