English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 22173
À§Çèµµ 30
Æ÷Æ® 443
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í OpenSSLÀ» ÀÌ¿ëÇÏ´Â ÇØ´ç À¥ ¼­¹öÀÇ ¹è³Ê Á¤º¸¿¡ µû¸£¸é °ø°ÝÀÚ°¡ (ÆÐ½º¿öµå³ª ½Å¿ëÄ«µå ¹øÈ£¿Í °°Àº) °íÁ¤±æÀÌ ºñ¾Ïȣȭ ºí·ÏµéÀÇ ³»¿ëÀ» ÃßÁ¤ÇÒ ¼ö ÀÖ°Ô ÇØ ÁÙ ¼ö ÀÖ´Â Timing ±â¹ÝÀÇ °ø°Ý¿¡ Ãë¾àÇÏ´Ù. °ø°ÝÀÚ´Â ÀÌ ±¸Çö»óÀÇ °áÇÔÀ» ÀÌ¿ëÇÏ¿© Ãë¾àÇÑ È£½ºÆ®·Î ÇâÇÏ´Â µ¥ÀÌÅ͸¦ µµÃ»ÇÏ¿© µ¥ÀÌÅÍÀÇ ¸î¸î ºÎºÐµéÀ» ÇØµ¶ÇØ º¼ ¼ö ÀÖ´Ù.
°ø°ÝÀº º¹¼ö°³ÀÇ SSL ȤÀº TLS Á¢¼ÓµéÀÌ ÆÐ½º¿öµå¿Í °°Àº °íÁ¤±æÀÌ ºñ¾Ïȣȭ ºí·ÏÀ» Æ÷ÇÔÇϰí ÀÖ´Ù°í °¡Á¤ÇÑ´Ù. °ø°ÝÀÚ´Â ÇÕ¹ýÀûÀÎ SSL/TLS ±ºµé¿¡ ÀÇÇØ º¸³»Áö´Â ºí·ÏµéÀ» Ưº°È÷ Á¶¸³µÈ ¾ÏÈ£¹® ºí·Ïµé·Î ´ëüÇÒ ¼ö ÀÖ´Ù. SSL/TLS´Â ÀÌ¿Í °°Àº ¼öÁ¤µÈ ¾ÏÈ£¹® ºí·ÏµéÀÌ »ó´ë¹æ¿¡ ÀÇÇØ °ÅºÎµÉ °ÍÀ̶ó´Â °ÍÀ» º¸ÀåÇϱâ À§ÇÑ µ¥ÀÌÅÍ ÀÎÁõÀ» Æ÷ÇÔÇÑ´Ù. ±×·¯³ª °ø°ÝÀÚ´Â µÎ °³ÀÇ ´Ù¸¥ ¿¡·¯ ÄÉÀ̽ºµé, ´Ù½Ã ¸»ÇÏ¸é ºí·Ï ¾ÏÈ£ Padding ¿¡·¯µé°ú MAC °ËÁõ ¿¡·¯µéÀ» ±¸ºÐÇϱâ À§ÇØ Timing ÀûÀÎ °üÂûÀ» ÇÒ ¼ö ÀÖ´Ù. À̰ÍÀº ¿ÏÀüÇÑ ºñ¾Ïȣȭ ºí·ÏÀ» ¾ò¾î³»±â¿¡ ÃæºÐÇÑ °ø°ÝÀÌ´Ù.

* ¾Ë¸²: ÀÌ Á¡°ËÇ׸ñÀº ÀÌ Ãë¾àÁ¡À» Á¡°ËÇϱâ À§ÇØ À¥ ¼­¹öÀÇ ¹è³Ê Á¤º¸¿¡ ÀÇÁ¸ÇÑ´Ù. µû¶ó¼­ °ÅÁþ ¾ç¼º¹ÝÀÀ(False Positive)¸¦ º¸ÀÏ ¼ö ÀÖ´Ù.

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
0.9.7a ÀÌÀüÀÇ OpenSSL 0.9.7
0.9.6i ÀÌÀüÀÇ 0.9.6 OpenSSL

* Âü°í »çÀÌÆ®µé:
[1] http://www.openssl.org/news/secadv_20030219.txt
[2] http://marc.theaimsgroup.com/?l=bugtraq&m=104567627211904&w=2
[3] http://marc.theaimsgroup.com/?l=bugtraq&m=104568426824439&w=2
[4] http://www.openssl.org/~bodo/tls-cbc.txt
ÇØ°áÃ¥ ¹öÀü 0.9.6i (0.9.7a) ÀÌ»óÀ¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. OpenSSL 0.9.6i¿Í OpenSSL 0.9.7aÀÇ ¼Ò½ºÄÚµå´Â ´ÙÀ½ »çÀÌÆ®·ÎºÎÅÍ openssl-0.9.6i.tar.gz °ú openssl-0.9.7a.tar.gz ÆÄÀϵéÀ» ±¸ÇÒ ¼ö ÀÖ´Ù:
ftp://ftp.openssl.org/source;type=d

ÄÄÆÄÀÏµÈ OpenSSLÀ» »ç¿ëÇϰíÀÚ ÇÑ´Ù¸é °¢°¢ÀÇ ¼ÒÇÁÆ®¿þ¾î ¹èÆ÷ó·ÎºÎÅÍ ¾÷µ¥ÀÌÆ® Á¤º¸¸¦ ¾Ë¾ÆºÁ¾ß ÇÑ´Ù. OpenSSL ±×·ìÀº OpenSSLÀ» ½ÇÇàÆÄÀÏ ÇüÅ·Π¹èÆ÷ÇÏÁö ¾Ê´Â´Ù.

-- ȤÀº --

OpenSSL 0.9.7a ȤÀº OpenSSL 0.9.6i·Î Áï½Ã ¾÷±×·¹À̵åÇÒ ¼ö ¾ø´Ù¸é ´ÙÀ½ »çÀÌÆ®·ÎºÎÅÍ ÀÔ¼ö °¡´ÉÇÑ ÆÐÄ¡Á¤º¸¸¦ OpenSSL ¼Ò½ºÄÚµå Æ®¸®¿¡ Àû¿ëÇÏ¿©¾ß ÇÑ´Ù:
http://www.openssl.org/news/secadv_20030219.txt
°ü·Ã URL CVE-2003-0078 (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)