ÆÐÄ¡ ¿Ï·á Àü±îÁö Å©·Ò, ÆÄÀ̾îÆø½º µî ºê¶ó¿ìÀú »ç¿ëÇؾß
[º¸¾È´º½º ¹Î¼¼¾Æ] ¾ó¸¶ Àü ¿ì¸®³ª¶ó¸¦ ¶°µé½âÇÏ°Ô ¸¸µé¾ú´ø ÇÏÆ®ºí¸®µå(Open SSL) Ãë¾àÁ¡ÀÇ ¿©¿îÀÌ Ã¤ °¡½Ã±âµµ Àü¿¡ »õ·Î¿î SSL Ãë¾àÁ¡ÀÌ ¹ß°ßµÇ¾î »ç¿ëÀÚµéÀÇ º¸¾È ¿ì·Á°¡ ³ô¾ÆÁö°í ÀÖ´Ù.
ÇÁ¶û½º ±¹¸³ ¿¬±¸¼Ò(INRIA) ¹× MS»ç¿¡¼´Â SSLÀ» ÅëÇØ °Á¦·Î Ãë¾àÇÑ RSA·Î ´Ù¿î ±×·¹ÀÌµå ½Ãų ¼ö ÀÖ´Â Ãë¾àÁ¡(CVE-2015-0204)À» ¹ß°ßÇß´Ù.
ÇØ´ç Ãë¾àÁ¡Àº OpenSSL s3_clnt.cÀÇ ssl3_get_key exchange ÇÔ¼ö¿¡¼ ¹ß»ýÇÏ´Â Ãë¾àÁ¡À¸·Î, °ø°ÝÀÚ°¡ Áß°£ÀÚ °ø°Ý(MITM Attack)À» ÅëÇØ 512ºñÆ® RSA·Î ´Ù¿î ±×·¹À̵å½ÃÄÑ Á¤º¸¸¦ À¯Ãâ½Ãų ¼ö ÀÖ´Â Ãë¾àÁ¡ÀÌ´Ù.
¡ã¿µÇâÀ» ¹Þ´Â ½Ã½ºÅÛ
¼¹ö ¿î¿µÀÚÀÇ °æ¿ì ÇØ´ç Ãë¾àÁ¡À» ÇØ°áÇϱâ À§Çؼ´Â OpenSSL 1.0.2 ¹öÀüÀ¸·Î ¾÷±×·¹À̵å(http://www.openssl.org/source/)ÇÏ¸é µÈ´Ù.
»çÆĸ® ¹× ¾Èµå·ÎÀÌµå ±âº» ºê¶ó¿ìÀú¸¦ »ç¿ëÇÏ´Â ÀÏ¹Ý »ç¿ëÀÚ´Â ¾ÖÇÃ, ±¸±Û»ç¿¡¼ Ãë¾àÁ¡À» ÇØ°áÇϱâ Àü±îÁö Å©·Ò, ÆÄÀ̾îÆø½º µî Ÿ ºê¶ó¿ìÀú¸¦ »ç¿ëÇØ¾ß ÇÑ´Ù. ÇöÀç ¾ÖÇðú ±¸±Û»ç¿¡¼ ÇØ´ç Ãë¾àÁ¡¿¡ ´ëÇÑ ÆÐÄ¡¸¦ °³¹ß ÁßÀÌ´Ù.
ÀÌ¿Í °ü·ÃÇÑ ±âŸ ¹®ÀÇ»çÇ×Àº ¾Æ·¡ÀÇ Âü°í»çÀÌÆ®¸¦ È®ÀÎÇϰųª Çѱ¹ÀÎÅͳÝÁøÈï¿ø ÀÎÅͳÝħÇØ´ëÀÀ¼¾ÅÍ(118)·Î ¹®ÀÇÇÏ¸é µÈ´Ù.
[¿ë¾î ¼³¸í]
RSA(Rivest Shamir Adleman) : ÀüÀÚ»ó°Å·¡ µî¿¡ ±¤¹üÀ§ÇÏ°Ô ÀÌ¿ëµÇ´Â ÀÎÅÍ³Ý ¾ÏÈ£È ¹× ÀÎÁõÀ» À§ÇÑ ¾ÏÈ£±â¼úÀÇ ÇÑ Á¾·ù
OpenSSL : SSL/TLS¸¦ ±¸ÇöÇÒ ¶§ »ç¿ëÇÏ´Â ¿ÀÇ ¼Ò½º ¶óÀ̺귯¸®
SSL/TLS : ÀÎÅÍ³Ý ¼ºñ½º¿¡¼ µ¥ÀÌÅ͸¦ ¾ÈÀüÇÏ°Ô ¼Û¼ö½ÅÇϱâ À§ÇÑ ÇÁ·ÎÅäÄÝ
[Âü°í»çÀÌÆ®]
1. http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-0204
[¹Î¼¼¾Æ ±âÀÚ(boan5@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>