| SSL 취약점 악용 신종 공격을 예방하라 | 2016.03.02 |
OpenSSL 긴급 보안 업데이트 발표
[보안뉴스 민세아] OpenSSL은 현지시간 3월 1일자로 SSLv2 프로토콜(Protocol)에 대한 긴급 업데이트를 발표했다. SSL 취약점을 이용한 신종 공격 방식인 DROWN(Decrypting RSA with Obsolete and Weakened eNcryption), CacheBleed에 대한 보안 업데이트 등으로, SSLv2 프로토콜 비활성화 기본 설정 및 SSLv2 EXPORT 암호화 제거 등의 내용이 포함돼 있다. 해당 취약점에 영향을 받는 OpenSSL 1.0.1, 1.0.2 사용자는 각각 1.0.1s, 1.0.2g로 업데이트하면 된다. ![]() ▲취약점 내용 및 권고 사항 이와 관련 보다 자세한 문의사항은 아래의 참고사이트를 확인하거나 한국인터넷진흥원 인터넷침해대응센터(국번 없이 118)로 문의하면 된다. [참고사이트] https://www.openssl.org/news/secadv/20160301.txt [용어 설명] CacheBleed: 인텔 프로세서의 Cache-bank 충돌로 인한 정보 노출을 이용한 부채널 공격 DFB(Double-Free Bug): 힙 오버플로우에 기반을 둔 공격으로, 원하는 위치의 메모리를 사용하기 위한 방법 널 포인터 역참조(Null Pointer Dereference): 널 포인터에 임의의 값을 대입하여 발생하는 에러 힙 커럽션(Heap Corruption): 동적 할당한 크기보다 더 큰 영역에 접근함으로써 발생하는 에러 부채널 공격(Side Channel Attack): 알고리즘의 약점을 찾거나 무차별 공격을 하는 대신 암호체계의 물리적인 구현과정의 정보를 기반으로 하는 공격방법 분할 정복 알고리즘(Divide-and-conquer): 그대로 해결할 수 없는 문제를 작은 문제로 분할하여 문제를 해결하는 방법 Bleichenbacher 공격: RSA 암호화 메시지 내용을 점차적으로 노출하기 위한 공격 [민세아 기자(boan5@boannews.com)] <저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지> |
|
|
|