[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] Áö³ ÁÖºÎÅÍ ¿¹°íµÆ´ø ¿ÀÇÂSSL(OpenSSL) Ãë¾àÁ¡¿¡ ´ëÇÑ Á¤º¸¿Í ÆÐÄ¡°¡ µåµð¾î °ø°³µÆ´Ù. ´ÙÇàÈ÷ À§Çèµµ Ãø¸é¿¡¼ ¹®Á¦ÀÇ Ãë¾àÁ¡Àº ÃÊ°íÀ§Ç豺¿¡¼ °íÀ§Ç豺À¸·Î ÇÑ ´Ü°è ³·ÃçÁ³´Ù. ±×·¸´Ù°í À§Çù ¿äÀÎÀÌ ¾Æ´Ï¶ó´Â °Ç ¾Æ´Ï´Ù. ¿©ÀüÈ÷ ÇÊ¿äÇÑ °÷¿¡¼´Â ÆÐÄ¡ Àû¿ëÀÌ ºü¸£°Ô ÀÌ·ïÁ®¾ß ÇÑ´Ù.
[À̹ÌÁö = utoimage]
ÆÐÄ¡ÇØ¾ß ÇÒ Ãë¾àÁ¡Àº ÃÑ 2°³ÀÌ¸ç ¿ÀÇÂSSL 3.0.0~3.0.6 ¹öÀü ³»¿¡ Á¸ÀçÇÏ´Â °ÍÀ¸·Î ¹àÇôÁ³´Ù. ÀÏÁ¾ÀÇ ¹öÆÛ ¿À¹öÇ÷οì À¯ÇüÀÇ Ãë¾àÁ¡À̶ó°í ÇÑ´Ù. ÆÐÄ¡°¡ ¿Ï·áµÈ ¹öÀüÀº 3.0.7ÀÌ´Ù. µÑ Áß ÇϳªÀÎ CVE-2022-3602°¡ Áö³ ÁÖ ¡®ÃÊ°íÀ§Çèµµ Ãë¾àÁ¡¡¯À̶ó´Â °æ°í°¡ ³ª¿Ô¾ú´ø °ÍÀ¸·Î, º¸¾È ¾÷°è´Â ¡®ÇÏÆ®ºí¸®µå(Heartbleed) »çÅ°¡ ´Ù½Ã ¹ú¾îÁú Áöµµ ¸ð¸¥´Ù¡¯¸ç ºÒ¾ÈÇØ Çß¾ú´Ù. ´ÙÇàÈ÷ ±× Á¤µµ±îÁöÀÇ »ç¾ÈÀº ¾Æ´Ñ °ÍÀ¸·Î º¸À̸ç, ¿ÀÇÂSSLÀº ¡°º°µµ·Î Ãë¾àÁ¡ ºÐ¼®À» ÁøÇàÇß´ø ¿©·¯ Á¶Á÷µé°ú Àü¹®°¡µéÀÇ Çǵå¹éÀ» ¹Ý¿µÇÏ¿© À§Çèµµ¸¦ ³·Ãè´Ù¡±°í ¹àÇû´Ù.
¹öÆÛ ¿À¹öÇ÷οì Ãë¾àÁ¡ 2°³
ÃÊ°íÀ§Çèµµ Ãë¾àÁ¡À̶ó´Â µî±ÞÀÌ Á¦ÀÏ ¸ÕÀú ºÎ¿©µÈ °ÍÀº CVE-2022-3602°¡ ½ÇÁ¦·Î ¿ø°Ý ÄÚµå ½ÇÇà °ø°ÝÀ» °¡´ÉÇÏ°Ô Çϱ⠶§¹®ÀÌ´Ù. ´Ù¸¸ ±×·¸°Ô µÇ·Á¸é ƯÁ¤ Á¶°ÇµéÀÌ ¸Â¹°·Á¾ß ÇÑ´Ù. ±×·¸´Ù´Â °Ç À§ÇèÀ» ¿ÏȽÃų ¹æ¹ýµéÀÌ ÀÖ´Ù´Â °ÍÀÌ´Ù. µû¶ó¼ ¿ÀÇÂSSL 3.0.0~3.0.6 ¹öÀüÀ» »ç¿ëÇÏ°í ÀÖ´õ¶óµµ À§ÇèÇÏÁö ¾ÊÀº ½Ã½ºÅÛµéÀÌ Á¸ÀçÇß´Ù. ÀÌ·± Çǵå¹éÀÌ ¿ÀÇÂSSL ÇÁ·ÎÁ§Æ® ÂÊÀ¸·Î ÁÖ¸» µ¿¾È Àü´ÞµÆ°í, ÀÌ ¶§¹®¿¡ À§Çè ¼öÀ§°¡ ³·¾ÆÁø °ÍÀ̶ó°í ÇÑ´Ù.
º¸¾È ¾÷ü ¼¾½Ã½º(Censys)ÀÇ ¼ö¼® º¸¾È ¿¬±¸¿øÀÎ ¸¶Å© ¿¤Áö(Mark Ellzey)´Â ¡°ÇöÀç ½ÃÁ¡¿¡´Â ¿ÀÇÂSSL 3.0.0~3.0.6 ¹öÀüÀ» Áö¿øÇÏ´Â ºê¶ó¿ìÀúµé¿¡¸¸ ¿µÇâÀÌ ÀÖ´Â °ÍÀ¸·Î ºÐ¼®ÀÌ µÇ°í ÀÖ´Ù¡±°í ¼³¸íÇÑ´Ù. ¡°ÆÄÀ̾îÆø½º¿Í ÀÎÅÍ³Ý ÀͽºÇ÷η¯°¡ ´ëÇ¥ÀûÀÌÁÒ. ±¸±Û Å©·Ò¿¡´Â ¿µÇâÀÌ ÀüÇô ¾ø°í¿ä. ±×·¸±â ¶§¹®¿¡ Æı޷ÂÀÌ ´ë´ÜÈ÷ ³ôÀº Ãë¾àÁ¡À̶ó°í Çϱ⿡´Â Á¶±Ý ¾Ö¸ÅÇÑ °¨ÀÌ ÀÖ½À´Ï´Ù.¡±
°Ô´Ù°¡ ÀͽºÇ÷ÎÀÕ ³À̵µµµ ¹«Ã´ ³ôÀº °ÍÀ¸·Î ÆǸíÀÌ ³µ´Ù. ¡°°ø°ÝÀ» ¼º°ø½ÃÅ°·Á¸é ±²ÀåÈ÷ Á¦ÇÑÀûÀÎ Á¶°Ç ¾È¿¡¼ º¹ÀâÇÑ °úÁ¤À» ¼ø¼´ë·Î ¹â¾Æ¾ß ÇÕ´Ï´Ù. °ø°Ý °¡´É¼ºÀÌ ¸Å¿ì ³·½À´Ï´Ù. °è¼ÓÇؼ ÀϹÝÀûÀÎ ÇÇ½Ì °ø°Ý¿¡ ´ëÇÑ ¹æ¾î ÈÆ·ÃÀ» À̾°í, À§Çù øº¸¸¦ ²ÙÁØÈ÷ ºÐ¼®ÇÔÀ¸·Î½á ¼ö»óÇÑ Çö»óµéÀ» ŽÁöÇÏ´Â °ÍÀ¸·Î ÃæºÐÇÕ´Ï´Ù. ¶ÇÇÑ »ç°Ç ´ëÀÀ·ÂÀ» °ÈÇÏ¸é ´õ µµ¿òÀÌ µÇÁö¿ä.¡±
º¸¾È ¾÷ü »çÀÌÄÚµå(Cycode)ÀÇ ¼ö¼® ºÐ¼®°¡ ¾Ë·º½º ÀÏ°¡¿¹ÇÁ(Alex Ilgayev)´Â ¡°½ÉÁö¾î ÀÌ Ãë¾àÁ¡Àº ÀϺΠ¸®´ª½º ¹èÆ÷ÆÇ¿¡¼´Â ¾Æ¿¹ ÀͽºÇ÷ÎÀÕÀÌ ºÒ°¡´ÉÇϸç, Çö´ëÈ µÈ ¿©·¯ OS Ç÷§Æûµé¿¡´Â ÀÌ¹Ì ½ºÅà ¿À¹öÇÃ·Î¿ì ¹æ¾î ÀåÄ¡µéÀÌ °®ÃçÁ® ÀÖ¾î »ç½Ç»ó ÀͽºÇ÷ÎÀÕ ÇÒ ¼ö ¾ø´Ù°í ºÁ¾ß ÇÑ´Ù¡±°í ¼³¸íÇß´Ù.
À̹ø¿¡ ÆÐÄ¡µÈ µÎ ¹ø° Ãë¾àÁ¡ÀÎ CVE-2022-3786Àº ¿ª½Ã °íÀ§Ç豺Àε¥, ¹Ì¸® ÆÐÄ¡°¡ ¿¹°íµÇÁö´Â ¾Ê¾Ò¾ú´Ù. À§ÀÇ CVE-2022-3602¿¡ ´ëÇÑ ÆÐÄ¡°¡ °³¹ßµÇ´Â °úÁ¤ Áß¿¡ Ãß°¡·Î ¹ß°ßµÈ °ÍÀ̱⠶§¹®ÀÌ´Ù. ÀÌ Ãë¾àÁ¡ÀÇ °æ¿ì ÀͽºÇ÷ÎÀÕ¿¡ ¼º°øÇßÀ» ¶§ µðµµ½º °ø°ÝÀ» ÇÒ ¼ö ÀÖ°Ô µÈ´Ù. µÑ ´Ù ¹öÆÛ ¿À¹öÇ÷οìÀ̱ä ÇÏÁö¸¸ Çϳª´Â ¿ø°Ý ÄÚµå ½ÇÇàÀ», ´Ù¸¥ Çϳª´Â µðµµ½º °ø°ÝÀ» °¡´ÉÇÏ°Ô ÇÑ´Ù´Â °ÍÀÌ´Ù.
µÎ Ãë¾àÁ¡ ¸ðµÎ ±¹Á¦È µÈ µµ¸ÞÀÎ À̸§À» ÀÎÄÚµù ÇÏ´Â µ¥ »ç¿ëµÇ´Â Ç»´ÏÄÚµå(Punycode)¿Í °ü·ÃÀÌ ÀÖ´Ù°í ¿ÀÇÂSSL ÇÁ·ÎÁ§Æ®´Â °ø°³Çß´Ù. ±×·¯¸é¼ ¡°¿ÀÇÂSSL 3.0.0~3.0.6 ¹öÀüÀÇ »ç¿ëÀÚµéÀÇ °æ¿ì, 3.0.7 ¹öÀüÀ¸·Î ¾÷±×·¹À̵å Çϱ⸦ ±ÇÀåÇÑ´Ù¡±°í Ã˱¸Çϱ⵵ Çß´Ù.
ÇÏÆ®ºí¸®µå´Â ¾Æ´Ï¾ß
CVE-2014-0160À̶ó´Â ¹øÈ£°¡ ºÙÀº Ãë¾àÁ¡ ÇÏÆ®ºí¸®µå´Â ¿ÀÇÂSSL¿¡¼ ³ª¿Â ÃÖÃÊÀÌÀÚ À¯ÀÏÇÑ ÃÊ°íÀ§Çèµµ Ãë¾àÁ¡ÀÌ´Ù. ±×·¨±â ¶§¹®¿¡ Áö³ ÁÖ ¿ÀÇÂSSL ÇÁ·ÎÁ§Æ®¿¡¼ ¶Ç ´Ù¸¥ ÃÊ°íÀ§Çèµµ Ãë¾àÁ¡ÀÌ ³ªÅ¸³µ´Ù°í ¹ßÇ¥ÇßÀ» ¶§ º¸¾È ¾÷°è°¡ ÀÚµ¿ ¹Ý»çÀûÀ¸·Î ÇÏÆ®ºí¸®µå¸¦ ¶°¿Ã¸° °ÍÀÌ´Ù. ´ç½Ã ÇÏÆ®ºí¸®µå´Â ÀÎÅÍ³Ý Àü¹Ý¿¡ °ÉÃÄ ³ôÀº Æı޷ÂÀ» ÀÚ¶ûÇß°í, ¸¹Àº ¾÷üµéÀÇ ¿Â¶óÀÎ ¼ºñ½º¿¡ ¹®Á¦°¡ »ý°å¾ú´Ù. ½ÉÁö¾î ¾ÆÁ÷µµ ÇÏÆ®ºí¸®µå Ãë¾àÁ¡ÀÌ ´Ù ÇØ°áµÆ´Ù°í ¸»Çϱâ Èûµé´Ù´Â °Ô º¸¾È Àü¹®°¡µéÀÇ ÀÇ°ßÀÌ´Ù.
¡°ÇÏÆ®ºí¸®µåÀÇ °æ¿ì Ãë¾àÇÑ ¹öÀüÀÇ ¿ÀÇÂSSLÀÌ »ç¿ëµÇ°í ÀÖ´Â ¸ðµç ¼ÒÇÁÆ®¿þ¾î´Â ºüÁü¾øÀÌ °ø°Ý¿¡ ³ëÃâµÆ½À´Ï´Ù. °Ô´Ù°¡ ÀͽºÇ÷ÎÀÕ ³À̵µ´Â ¶Ç ¾ó¸¶³ª ³·¾Ò´ÂÁö ¸ð¸£°Ú½À´Ï´Ù. °ø°ÝÀÚµéÀº »ó´çÈ÷ °£´ÜÇÏ°Ô ¼¹ö ¸Þ¸ð¸® ¾È¿¡ ÀúÀåµÇ¾î ÀÖ´Â ¾ÏÈ£È Å°¿Í ºñ¹Ð¹øÈ£¸¦ ÈÉÃÄ°¥ ¼ö ÀÖ¾ú½À´Ï´Ù.¡± º¸¾È ¾÷ü ½Ã³ñ½Ã½º(Synopsys)ÀÇ ±Û·Î¹ú ¿¬±¸ Ã¥ÀÓÀÚ Á¶³ª´Ü Å©´©¼¾(Jonathan Knudsen)ÀÇ ¼³¸íÀÌ´Ù. ¡°À̹ø¿¡ °ø°³µÈ Ãë¾àÁ¡µµ ÃæºÐÈ÷ ½É°¢Çϳª, ÇÏÆ®ºí¸®µå¿¡ ºñ±³ÇÒ Á¤µµ´Â ¾Æ´Õ´Ï´Ù.¡±
3ÁÙ ¿ä¾à
1. ¿ÀÇÂSSLÀÇ »ç»ó µÎ ¹ø° ÃÊ°íÀ§Çèµµ Ãë¾àÁ¡, ¿À´Ã °ø°³µÊ.
2. ÇÏÁö¸¸ Ãß°¡ ¿¬±¸ °á°ú ÃÊ°íÀ§Çèµµ°¡ ¾Æ´Ï¶ó °íÀ§Çèµµ Ãë¾àÁ¡À̾úÀ½.
3. À§ÇèÇÑ °Ç ¿©ÀüÇÏÁö¸¸ ÇÏÆ®ºí¸®µå »çűîÁö Èê·¯°¥ °¡´É¼ºÀº ³·À½.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>