Home > Àüü±â»ç

¿¹°íµÆ´ø ¿ÀÇÂSSL Ãë¾àÁ¡, ´ÙÇàÈ÷ ÇÏÆ®ºí¸®µå±îÁö´Â ¾Æ´Ï¾ß

ÀÔ·Â : 2022-11-02 17:40
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
µåµð¾î ¿ÀÇÂSSL ÇÁ·ÎÁ§Æ®°¡ Áö³­ ÁÖºÎÅÍ ¿¹°íÇß´ø Ãë¾àÁ¡ÀÇ Á¤Ã¼°¡ µå·¯³µ´Ù. ÁÖ¸» »çÀÌ¿¡ Ãë¾àÁ¡Àº Çϳª°¡ ´õ ´Ã¾î³µ´Ù. ´ë½Å ¿ø·¡ ¿¹°íµÆ´ø ÃÊ°íÀ§Çèµµ Ãë¾àÁ¡Àº °íÀ§Ç豺À¸·Î ÇÑ ´Ü°è °ÝÇϵƴÙ.

[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] Áö³­ ÁÖºÎÅÍ ¿¹°íµÆ´ø ¿ÀÇÂSSL(OpenSSL) Ãë¾àÁ¡¿¡ ´ëÇÑ Á¤º¸¿Í ÆÐÄ¡°¡ µåµð¾î °ø°³µÆ´Ù. ´ÙÇàÈ÷ À§Çèµµ Ãø¸é¿¡¼­ ¹®Á¦ÀÇ Ãë¾àÁ¡Àº ÃÊ°íÀ§Ç豺¿¡¼­ °íÀ§Ç豺À¸·Î ÇÑ ´Ü°è ³·ÃçÁ³´Ù. ±×·¸´Ù°í À§Çù ¿äÀÎÀÌ ¾Æ´Ï¶ó´Â °Ç ¾Æ´Ï´Ù. ¿©ÀüÈ÷ ÇÊ¿äÇÑ °÷¿¡¼­´Â ÆÐÄ¡ Àû¿ëÀÌ ºü¸£°Ô ÀÌ·ïÁ®¾ß ÇÑ´Ù. 

[À̹ÌÁö = utoimage]


ÆÐÄ¡ÇØ¾ß ÇÒ Ãë¾àÁ¡Àº ÃÑ 2°³ÀÌ¸ç ¿ÀÇÂSSL 3.0.0~3.0.6 ¹öÀü ³»¿¡ Á¸ÀçÇÏ´Â °ÍÀ¸·Î ¹àÇôÁ³´Ù. ÀÏÁ¾ÀÇ ¹öÆÛ ¿À¹öÇ÷οì À¯ÇüÀÇ Ãë¾àÁ¡À̶ó°í ÇÑ´Ù. ÆÐÄ¡°¡ ¿Ï·áµÈ ¹öÀüÀº 3.0.7ÀÌ´Ù. µÑ Áß ÇϳªÀÎ CVE-2022-3602°¡ Áö³­ ÁÖ ¡®ÃÊ°íÀ§Çèµµ Ãë¾àÁ¡¡¯À̶ó´Â °æ°í°¡ ³ª¿Ô¾ú´ø °ÍÀ¸·Î, º¸¾È ¾÷°è´Â ¡®ÇÏÆ®ºí¸®µå(Heartbleed) »çÅ°¡ ´Ù½Ã ¹ú¾îÁú Áöµµ ¸ð¸¥´Ù¡¯¸ç ºÒ¾ÈÇØ Çß¾ú´Ù. ´ÙÇàÈ÷ ±× Á¤µµ±îÁöÀÇ »ç¾ÈÀº ¾Æ´Ñ °ÍÀ¸·Î º¸À̸ç, ¿ÀÇÂSSLÀº ¡°º°µµ·Î Ãë¾àÁ¡ ºÐ¼®À» ÁøÇàÇß´ø ¿©·¯ Á¶Á÷µé°ú Àü¹®°¡µéÀÇ Çǵå¹éÀ» ¹Ý¿µÇÏ¿© À§Çèµµ¸¦ ³·Ãè´Ù¡±°í ¹àÇû´Ù. 

¹öÆÛ ¿À¹öÇ÷οì Ãë¾àÁ¡ 2°³
ÃÊ°íÀ§Çèµµ Ãë¾àÁ¡À̶ó´Â µî±ÞÀÌ Á¦ÀÏ ¸ÕÀú ºÎ¿©µÈ °ÍÀº CVE-2022-3602°¡ ½ÇÁ¦·Î ¿ø°Ý ÄÚµå ½ÇÇà °ø°ÝÀ» °¡´ÉÇÏ°Ô Çϱ⠶§¹®ÀÌ´Ù. ´Ù¸¸ ±×·¸°Ô µÇ·Á¸é ƯÁ¤ Á¶°ÇµéÀÌ ¸Â¹°·Á¾ß ÇÑ´Ù. ±×·¸´Ù´Â °Ç À§ÇèÀ» ¿ÏÈ­½Ãų ¹æ¹ýµéÀÌ ÀÖ´Ù´Â °ÍÀÌ´Ù. µû¶ó¼­ ¿ÀÇÂSSL 3.0.0~3.0.6 ¹öÀüÀ» »ç¿ëÇÏ°í ÀÖ´õ¶óµµ À§ÇèÇÏÁö ¾ÊÀº ½Ã½ºÅÛµéÀÌ Á¸ÀçÇß´Ù. ÀÌ·± Çǵå¹éÀÌ ¿ÀÇÂSSL ÇÁ·ÎÁ§Æ® ÂÊÀ¸·Î ÁÖ¸» µ¿¾È Àü´ÞµÆ°í, ÀÌ ¶§¹®¿¡ À§Çè ¼öÀ§°¡ ³·¾ÆÁø °ÍÀ̶ó°í ÇÑ´Ù. 

º¸¾È ¾÷ü ¼¾½Ã½º(Censys)ÀÇ ¼ö¼® º¸¾È ¿¬±¸¿øÀÎ ¸¶Å© ¿¤Áö(Mark Ellzey)´Â ¡°ÇöÀç ½ÃÁ¡¿¡´Â ¿ÀÇÂSSL 3.0.0~3.0.6 ¹öÀüÀ» Áö¿øÇÏ´Â ºê¶ó¿ìÀúµé¿¡¸¸ ¿µÇâÀÌ ÀÖ´Â °ÍÀ¸·Î ºÐ¼®ÀÌ µÇ°í ÀÖ´Ù¡±°í ¼³¸íÇÑ´Ù. ¡°ÆÄÀ̾îÆø½º¿Í ÀÎÅÍ³Ý ÀͽºÇ÷η¯°¡ ´ëÇ¥ÀûÀÌÁÒ. ±¸±Û Å©·Ò¿¡´Â ¿µÇâÀÌ ÀüÇô ¾ø°í¿ä. ±×·¸±â ¶§¹®¿¡ Æı޷ÂÀÌ ´ë´ÜÈ÷ ³ôÀº Ãë¾àÁ¡À̶ó°í Çϱ⿡´Â Á¶±Ý ¾Ö¸ÅÇÑ °¨ÀÌ ÀÖ½À´Ï´Ù.¡±

°Ô´Ù°¡ ÀͽºÇ÷ÎÀÕ ³­À̵µµµ ¹«Ã´ ³ôÀº °ÍÀ¸·Î ÆǸíÀÌ ³µ´Ù. ¡°°ø°ÝÀ» ¼º°ø½ÃÅ°·Á¸é ±²ÀåÈ÷ Á¦ÇÑÀûÀÎ Á¶°Ç ¾È¿¡¼­ º¹ÀâÇÑ °úÁ¤À» ¼ø¼­´ë·Î ¹â¾Æ¾ß ÇÕ´Ï´Ù. °ø°Ý °¡´É¼ºÀÌ ¸Å¿ì ³·½À´Ï´Ù. °è¼ÓÇؼ­ ÀϹÝÀûÀÎ ÇÇ½Ì °ø°Ý¿¡ ´ëÇÑ ¹æ¾î ÈÆ·ÃÀ» À̾°í, À§Çù øº¸¸¦ ²ÙÁØÈ÷ ºÐ¼®ÇÔÀ¸·Î½á ¼ö»óÇÑ Çö»óµéÀ» ŽÁöÇÏ´Â °ÍÀ¸·Î ÃæºÐÇÕ´Ï´Ù. ¶ÇÇÑ »ç°Ç ´ëÀÀ·ÂÀ» °­È­ÇÏ¸é ´õ µµ¿òÀÌ µÇÁö¿ä.¡±

º¸¾È ¾÷ü »çÀÌÄÚµå(Cycode)ÀÇ ¼ö¼® ºÐ¼®°¡ ¾Ë·º½º ÀÏ°¡¿¹ÇÁ(Alex Ilgayev)´Â ¡°½ÉÁö¾î ÀÌ Ãë¾àÁ¡Àº ÀϺΠ¸®´ª½º ¹èÆ÷ÆÇ¿¡¼­´Â ¾Æ¿¹ ÀͽºÇ÷ÎÀÕÀÌ ºÒ°¡´ÉÇϸç,  Çö´ëÈ­ µÈ ¿©·¯ OS Ç÷§Æûµé¿¡´Â ÀÌ¹Ì ½ºÅà ¿À¹öÇÃ·Î¿ì ¹æ¾î ÀåÄ¡µéÀÌ °®ÃçÁ® ÀÖ¾î »ç½Ç»ó ÀͽºÇ÷ÎÀÕ ÇÒ ¼ö ¾ø´Ù°í ºÁ¾ß ÇÑ´Ù¡±°í ¼³¸íÇß´Ù.

À̹ø¿¡ ÆÐÄ¡µÈ µÎ ¹ø° Ãë¾àÁ¡ÀÎ CVE-2022-3786Àº ¿ª½Ã °íÀ§Ç豺Àε¥, ¹Ì¸® ÆÐÄ¡°¡ ¿¹°íµÇÁö´Â ¾Ê¾Ò¾ú´Ù. À§ÀÇ CVE-2022-3602¿¡ ´ëÇÑ ÆÐÄ¡°¡ °³¹ßµÇ´Â °úÁ¤ Áß¿¡ Ãß°¡·Î ¹ß°ßµÈ °ÍÀ̱⠶§¹®ÀÌ´Ù. ÀÌ Ãë¾àÁ¡ÀÇ °æ¿ì ÀͽºÇ÷ÎÀÕ¿¡ ¼º°øÇßÀ» ¶§ µðµµ½º °ø°ÝÀ» ÇÒ ¼ö ÀÖ°Ô µÈ´Ù. µÑ ´Ù ¹öÆÛ ¿À¹öÇ÷οìÀ̱ä ÇÏÁö¸¸ Çϳª´Â ¿ø°Ý ÄÚµå ½ÇÇàÀ», ´Ù¸¥ Çϳª´Â µðµµ½º °ø°ÝÀ» °¡´ÉÇÏ°Ô ÇÑ´Ù´Â °ÍÀÌ´Ù. 

µÎ Ãë¾àÁ¡ ¸ðµÎ ±¹Á¦È­ µÈ µµ¸ÞÀÎ À̸§À» ÀÎÄÚµù ÇÏ´Â µ¥ »ç¿ëµÇ´Â Ç»´ÏÄÚµå(Punycode)¿Í °ü·ÃÀÌ ÀÖ´Ù°í ¿ÀÇÂSSL ÇÁ·ÎÁ§Æ®´Â °ø°³Çß´Ù. ±×·¯¸é¼­ ¡°¿ÀÇÂSSL 3.0.0~3.0.6 ¹öÀüÀÇ »ç¿ëÀÚµéÀÇ °æ¿ì, 3.0.7 ¹öÀüÀ¸·Î ¾÷±×·¹À̵å Çϱ⸦ ±ÇÀåÇÑ´Ù¡±°í Ã˱¸Çϱ⵵ Çß´Ù. 

ÇÏÆ®ºí¸®µå´Â ¾Æ´Ï¾ß
CVE-2014-0160À̶ó´Â ¹øÈ£°¡ ºÙÀº Ãë¾àÁ¡ ÇÏÆ®ºí¸®µå´Â ¿ÀÇÂSSL¿¡¼­ ³ª¿Â ÃÖÃÊÀÌÀÚ À¯ÀÏÇÑ ÃÊ°íÀ§Çèµµ Ãë¾àÁ¡ÀÌ´Ù. ±×·¨±â ¶§¹®¿¡ Áö³­ ÁÖ ¿ÀÇÂSSL ÇÁ·ÎÁ§Æ®¿¡¼­ ¶Ç ´Ù¸¥ ÃÊ°íÀ§Çèµµ Ãë¾àÁ¡ÀÌ ³ªÅ¸³µ´Ù°í ¹ßÇ¥ÇßÀ» ¶§ º¸¾È ¾÷°è°¡ ÀÚµ¿ ¹Ý»çÀûÀ¸·Î ÇÏÆ®ºí¸®µå¸¦ ¶°¿Ã¸° °ÍÀÌ´Ù. ´ç½Ã ÇÏÆ®ºí¸®µå´Â ÀÎÅÍ³Ý Àü¹Ý¿¡ °ÉÃÄ ³ôÀº Æı޷ÂÀ» ÀÚ¶ûÇß°í, ¸¹Àº ¾÷üµéÀÇ ¿Â¶óÀÎ ¼­ºñ½º¿¡ ¹®Á¦°¡ »ý°å¾ú´Ù. ½ÉÁö¾î ¾ÆÁ÷µµ ÇÏÆ®ºí¸®µå Ãë¾àÁ¡ÀÌ ´Ù ÇØ°áµÆ´Ù°í ¸»Çϱâ Èûµé´Ù´Â °Ô º¸¾È Àü¹®°¡µéÀÇ ÀÇ°ßÀÌ´Ù.

¡°ÇÏÆ®ºí¸®µåÀÇ °æ¿ì Ãë¾àÇÑ ¹öÀüÀÇ ¿ÀÇÂSSLÀÌ »ç¿ëµÇ°í ÀÖ´Â ¸ðµç ¼ÒÇÁÆ®¿þ¾î´Â ºüÁü¾øÀÌ °ø°Ý¿¡ ³ëÃâµÆ½À´Ï´Ù. °Ô´Ù°¡ ÀͽºÇ÷ÎÀÕ ³­À̵µ´Â ¶Ç ¾ó¸¶³ª ³·¾Ò´ÂÁö ¸ð¸£°Ú½À´Ï´Ù. °ø°ÝÀÚµéÀº »ó´çÈ÷ °£´ÜÇÏ°Ô ¼­¹ö ¸Þ¸ð¸® ¾È¿¡ ÀúÀåµÇ¾î ÀÖ´Â ¾Ïȣȭ Å°¿Í ºñ¹Ð¹øÈ£¸¦ ÈÉÃÄ°¥ ¼ö ÀÖ¾ú½À´Ï´Ù.¡± º¸¾È ¾÷ü ½Ã³ñ½Ã½º(Synopsys)ÀÇ ±Û·Î¹ú ¿¬±¸ Ã¥ÀÓÀÚ Á¶³ª´Ü Å©´©¼¾(Jonathan Knudsen)ÀÇ ¼³¸íÀÌ´Ù. ¡°À̹ø¿¡ °ø°³µÈ Ãë¾àÁ¡µµ ÃæºÐÈ÷ ½É°¢Çϳª, ÇÏÆ®ºí¸®µå¿¡ ºñ±³ÇÒ Á¤µµ´Â ¾Æ´Õ´Ï´Ù.¡±

3ÁÙ ¿ä¾à
1. ¿ÀÇÂSSLÀÇ »ç»ó µÎ ¹ø° ÃÊ°íÀ§Çèµµ Ãë¾àÁ¡, ¿À´Ã °ø°³µÊ.
2. ÇÏÁö¸¸ Ãß°¡ ¿¬±¸ °á°ú ÃÊ°íÀ§Çèµµ°¡ ¾Æ´Ï¶ó °íÀ§Çèµµ Ãë¾àÁ¡À̾úÀ½.
3. À§ÇèÇÑ °Ç ¿©ÀüÇÏÁö¸¸ ÇÏÆ®ºí¸®µå »çűîÁö Èê·¯°¥ °¡´É¼ºÀº ³·À½.

[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)