공지사항
보안패치
결제방법안내
서비스 이용약관
개인정보취급방침
자주묻는질문
기술가이드
문의하기
제 목 OpenSSL 긴급 보안 업데이트
작성자 김선호 ( ksh7523@hhosting.co.kr ) 등록정보 2016-03-03 09:23:45 조회수 13810
OpenSSL 긴급 보안 업데이트
최초작성일: 2016-3-2 / 최종수정일: 2016-3-2 / 취약점분석팀 김하영 (6376)
□ 개요
o 3월 1일(현지시간) 오픈SSL은 SSLv2 규격(Protocol)에 대한 긴급 업데이트 발표[1]
o SSL 취약점을 이용한 신종 공격 방식인 DROWN, CacheBleed에 대한 보안 업데이트 등
- DROWN(Decrypting RSA with Obsolete and Weakened eNcryption)
- CacheBleed: 인텔 프로세서의 Cache-bank 충돌로 인한 정보 노출을 이용한 부채널
공격
□ 영향 받는 사용자
- OpenSSL 1.0.2 사용자: 1.0.2g로 업데이트
- OpenSSL 1.0.1 사용자: 1.0.1s로 업데이트
□ 업데이트 내용
o SSLv2 프로토콜 비활성화 기본 설정 및 SSLv2 EXPORT 암호화 제거 등
□ 취약점 내용 및 권고 사항
o DROWN: 낡고 취약한 암호화를 통한 RSA 복호화
- RSA(Rivest Shamir Adleman): 공개키 암호화 알고리즘의 하나
CVEs 심각도 내용 비고
CVE-2016-0800 높음 SSLv2를 이용한 TLS에 대한 프로토콜 간 공격 DROWN
CVE-2016-0705 낮음 DFB, 발생 빈도 낮음
CVE-2016-0798 낮음 SRP 데이터베이스에서의 메모리 누수
CVE-2016-0797 낮음 널 포인터 역참조 및 힙 커럽션
CVE-2016-0799 낮음 고정 메모리 이슈
CVE-2016-0702 낮음 부채널 공격 CacheBleed
CVE-2016-0703 높음 분할 정복 알고리즘
CVE-2016-0704 보통 Bleichenbacher 공격
□ 용어 설명
o DFB(Double-Free Bug): 힙 오버플로우에 기반을 둔 공격으로, 원하는 위치의 메모리를
사용하기 위한 방법
o 널 포인터 역참조(Null Pointer Dereference): 널 포인터에 임의의 값을 대입하여 발생하
는 에러
o 힙 커럽션(Heap Corruption): 동적 할당한 크기보다 더 큰 영역에 접근함으로써 발생하
는 에러
o 부채널 공격(Side Channel Attack): 알고리즘의 약점을 찾거나 무차별 공격을 하는 대신
암호 체계의 물리적인 구현 과정의 정보를 기반으로 하는 공격 방법
o 분할 정복 알고리즘(Divide-and-conquer): 그대로 해결할 수 없는 문제를 작은 문제로
분할하여 문제를 해결하는 방법
o Bleichenbacher 공격: RSA 암호화 메시지 내용을 점차적으로 노출하기 위한 공격
□ 문의사항
o 한국인터넷진흥원 인터넷침해대응센터: 국번 없이 ☏118
[참고사이트]
[1] https://www.openssl.org/news/secadv/20160301.txt
총 173 건
번호 제목 등록일 조회수
29 6월 13일 발표된 [MS 보안업데이트]2007년 6월 MS 월간보안패치 권고문 2007-06-14 31593
28 국가사이버안전센터에서 유해IP 리스트를 발표.. 2007-04-19 32357
27 [MS07-017] 그래픽 처리 모듈(GDI)의 취약점으로 인한 원격 코드 실행 문제 2007-04-05 30898
26 [MS 보안업데이트]2007년 1월 MS 월간 보안 업데이트 권고 2007-01-10 30029
25 2006년 12월 14일 보안 권고문 2006-12-14 29192
24 공개 웹 게시판 제로보드 파일업로드 취약점 패치 권고 2006-12-05 32170
23 Adobe Reader와 Acrobat의 ActiveX 컨트롤 취약점으로 인한 피해 주의 2006-11-30 30874
22 MS06-040 취약점 악용 전파 웜 (Wgareg.exe) 분석보고서 2006-08-16 29412
21 [2월 15일 윈도우즈 취약점 패치 권고] 2006-02-15 29283
20 [대규모 홈페이지 변조 예방을 위한 권고] 2006-02-01 29115
19 [MS06-003]Mircrosoft Outlook과 Exchange Server에서 TNEF 디코딩 취약점 문제 2006-01-12 29774
18 [MS06-002]임베디드 웹 폰트 취약점으로 인한 원격 코드 실행 문제 2006-01-12 29342
17 [MS05-055] Windows Kernel에서 권한상승 취약점 2005-12-15 29265
16 [MS05-054] Internet Explorer 누적보안업데이트 2005-12-15 27920
15 [MS05-053] 윈도우즈 11월 보안 패치 권고 2005-11-10 27554
14 Oracle DB 보안 권고사항 2005-11-04 27373
13 [MS05-044∼052]윈도우즈 10월 보안패치 권고 2005-10-13 28360
12 AhnLab V3 백신 프로그램 취약점 패치 권고 2005-09-21 28117
  [1] [2] [3] [4] [5] [6] [7] [8] [9] [10]  
1