[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¿ÀǼҽº ÇÁ·ÎÁ§Æ® Áß ÇϳªÀ̸ç ÀÎÁöµµµµ ¸Å¿ì ³ôÀº ¾ÏÈ£È ¼ÒÇÁÆ®¿þ¾î ¶óÀ̺귯¸®ÀÎ ¿ÀÇÂSSL(OpenSSL)¿¡¼ º¸¾È ¾÷µ¥ÀÌÆ®¸¦ ¹ßÇ¥Çß´Ù. µÎ °³ÀÇ Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ±â ¶§¹®ÀÌ´Ù. µÎ Ãë¾àÁ¡ ¸ðµÎ °íÀ§Ç豺À¸·Î ºÐ·ùµÆ´Ù.

[À̹ÌÁö = utoimage]
¿ÀÇÂSSLÀº ÀÎÅÍ³Ý ¼¹öµé°ú Ŭ¶óÀ̾ðÆ®µé(ȤÀº ÃÖÁ¾ »ç¿ëÀÚµé) »çÀÌ¿¡ ¿À°í °¡´Â µ¥ÀÌÅ͸¦ ¾ÈÀüÇÏ°Ô ÁöÄÑÁÖ´Â ÇÁ·ÎÅäÄÝÀÎ TLS¸¦ ¾ÈÀüÇÏ°Ô ±¸ÇöÇØ ÁÖ´Â ¼ÒÇÁÆ®¿þ¾î ¶óÀ̺귯¸®·Î, TLS¸¦ È°¿ëÇÏ´Â ¼ºñ½º³ª ¾ÛÀ» °³¹ßÇÏ·Á´Â »ç¶÷µéÀº ¿ÀÇÂSSLÀ» µµÀÔÇÔÀ¸·Î½á °£ÆíÇÏ°Ô ¾ÏÈ£È ±â¼úÀ» È°¿ëÇÒ ¼ö ÀÖ°Ô µÈ´Ù. ½Ã°£°ú ³ë·Â ¸ðµÎ°¡ Àý¾àµÇ±â ¶§¹®¿¡ ¿ÀÇÂSSLÀº ³Î¸® »ç¿ëµÇ°í ÀÖ´Ù.
Ãë¾àÁ¡ Áß Ã¹ ¹ø° °ÍÀº CVE-2021-3449·Î, ÀÏÁ¾ÀÇ ¼ºñ½º ¸¶ºñ¸¦ ¾ß±âÇÏ´Â Ãë¾àÁ¡À̶ó°í ÇÑ´Ù. Áï, °ø°ÝÀÚ°¡ ¼º°øÀûÀ¸·Î ÀͽºÇ÷ÎÀÕ ÇÒ °æ¿ì µðµµ½º °ø°ÝÀ» ½Ç½ÃÇÒ ¼ö ÀÖ´Â °ÍÀÌ´Ù. ÇöÁ¸ÇÏ´Â °ÅÀÇ ¸ðµç ¿ÀÇÂSSL ¼¹öµéÀ» ¸¶ºñ½Ãų ¼ö ÀÖ´Ù°í º¸¾È Àü¹®°¡ Çʸ®Æ÷ ¹ß¼Ò´Ù(Filippo Valsorda)´Â Æ®À§Å͸¦ ÅëÇØ °æ°íÇß´Ù. ÃÖÃÊ ÇÚµå¼ÎÀÌÅ©°¡ ÁøÇàµÇ´Â µ¿¾È ¾ÇÀÇÀûÀ¸·Î ¸¸µé¾îÁø ÀçÇù»ó(renegotiation) ¿äûÀ» Àü¼ÛÇÔÀ¸·Î½á ÀͽºÇ÷ÎÀÕ ÇÒ ¼ö ÀÖ´Ù.
Åë½Å ȸ»ç ³ëÅ°¾Æ(Nokia)ÀÇ Àü¹®°¡ÀÎ ÆäÅ׸£ Ä«½ºÆ²·¹(Peter Kastle)¿Í »ç¹«¿¤ »çÆȽºÅ°(Samuel Sapalski)°¡ ÇȽº¸¦ ¸¸µé¾î ¿ÀÇÂSSL Ãø¿¡ Á¦°øÇÑ °ÍÀ¸·Î ¾Ë·ÁÁ® ÀÖ´Ù. À̵éÀº ÀÌ Ãë¾àÁ¡À» ³Î Æ÷ÀÎÅÍ ¿ªÂüÁ¶(NULL pointer dereference)¶ó°í ºÐ·ùÇÏ°í ÀÖ´Ù.
µÎ ¹ø° Ãë¾àÁ¡Àº CVE-2021-3450À¸·Î, TLS ÀÎÁõ¼¸¦ ŽÁö ¹× °Ë»çÇؼ ¿Ã¹Ù¸¥ CA°¡ ¼¸íÇÏÁö ¾ÊÀº ÀÎÁõ¼µéÀ» °ÅºÎÇÒ ¼ö ÀÖ°Ô ÇØ ÁÖ´Â ±â´ÉÀ» ¸¶ºñ½ÃŲ´Ù°í ÇÑ´Ù. Áï ÀÎÁõ¼¸¦ ¿ìȸÇÒ ¼ö ÀÖ°Ô ÇØ ÁÖ´Â Ãë¾àÁ¡À̶ó´Â °ÍÀÌ´Ù. ÄÚµå ¸Å°³º¯¼ö ³» X509_V_FLAG_X509_STRICT¶ó´Â Ç÷¡±×¿¡¼ ¹ß»ýÇÑ Ãë¾àÁ¡ÀÌ´Ù.
ÀÌ Ãë¾àÁ¡À» óÀ½ ã¾Æ³½ °Ç º¸¾È ¾÷ü ¾ÆÄ«¸¶ÀÌ(Akamai)ÀÇ ½Ã¾Ó µù(Xiang Ding)À̸ç, ¿ÀÇÂSSL¿¡ º¸°íÇÑ °Ç °°Àº ȸ»çÀÇ º¥ÀڹΠīµÏ(Benjamin Kaduk)À̶ó°í ÇÑ´Ù. ÇȽº¸¦ °³¹ßÇÑ °ÍÀº ·¹µåÇÞ(Red Hat)ÀÇ Å丶½º ¹Ç¶óÁî(Thomas Mraz)´Ù.
¿ÀÇÂSSL ÃøÀº 1.1.1h ¹× »óÀ§ ¹öÀüµé ¸ðµÎ Ãë¾àÇÏ´Ù°í °æ°íÇß´Ù. ¿ÀÇÂSSL 1.0.2 ¹öÀüÀº ¾ÈÀüÇÏ´Ù. ÆÐÄ¡µÈ ¹öÀüÀº 1.1.1k·Î ¿ÀÇÂSSLÀ» »ç¿ëÇÏ°í ÀÖ´Â ¸ðµç Á¶Á÷µéÀº ÀÌ ¹öÀüÀ¸·ÎÀÇ ¾÷µ¥ÀÌÆ®°¡ ±Ç°íµÇ°í ÀÖ´Ù. ¸®´ª½º ¹èÆ÷ÆÇÀÎ µ¥ºñ¾È(Debian)°ú ¿ìºÐÅõ(Ubuntu)´Â ÀÌ¹Ì ÀÌ µÎ °³ÀÇ Ãë¾àÁ¡À» ÇØ°áÇϱâ À§ÇÑ ÆÐÄ¡¸¦ ¹èÆ÷ÇÏ°í ÀÖ´Â »óȲÀÌ´Ù.
ÇöÀç±îÁö ¿ÀÇÂSSL »ýÅ°迡¼ ÅÍÁø °¡Àå Å« »ç°ÇÀº 2014³â ÇÏÆ®ºí¸®µå(Heartbleed) Ãë¾àÁ¡ »çÅ´Ù. ÇÏÆ®ºí¸®µå Ãë¾àÁ¡¿¡ ´ëÇÑ ÆÐÄ¡´Â ´ç½Ã ¹ßÇ¥µÆÀ¸³ª, 2021³â ÇöÀç±îÁöµµ ÀûÀÝÀº ¼ö°¡ ¾ÆÁ÷ ÀÌ ÆÐÄ¡¸¦ Àû¿ëÇÏÁö ¾Ê°í ÀÖ´Ù.
¿ÀÇÂSSLÀÇ º¸¾È ±Ç°í¹®Àº ¿©±â(https://www.openssl.org/news/secadv/20210325.txt)¼ ¿¶÷ÀÌ °¡´ÉÇÏ´Ù.
3ÁÙ ¿ä¾à
1. TLS ±¸Ãà À§ÇØ °¡Àå ¸¹ÀÌ »ç¿ëµÇ´Â ¼ÒÇÁÆ®¿þ¾î ¶óÀ̺귯¸® ¿ÀÇÂSSL¿¡¼ Ãë¾àÁ¡ ¹ß°ßµÊ.
2. Çϳª´Â µðµµ½º °ø°Ý °¡´ÉÄÉ ÇÏ°í, Çϳª´Â ÀÎÁõ¼ ¿ìȸ °¡´ÉÄÉ ÇÔ.
3. °íÀ§Ç豺À¸·Î ºÐ·ùµÈ ¸¸Å, ÃÖ´ëÇÑ ºü¸¥ ½ÃÀÏ ¾È¿¡ ÆÐÄ¡ Àû¿ëÇØ¾ß ¾ÈÀü.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>