English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 210294
À§Çèµµ 40
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í ¿ø°Ý È£½ºÆ®¿¡ ¼³Ä¡µÈ OpenSSL ¹öÀüÀÌ 1.0.2zp ÀÌÀü ¹öÀüÀÔ´Ï´Ù. µû¶ó¼­ 1.0.2zp ±Ç°í¹®¿¡¼­ ¾ð±ÞµÈ ¹Ù¿Í °°ÀÌ ¿©·¯ Ãë¾àÁ¡ÀÇ ¿µÇâÀ» ¹Þ½À´Ï´Ù.

- ¹®Á¦ ¿ä¾à: KeyTransportRecipientInfo°¡ Æ÷ÇÔµÈ Á¶ÀÛµÈ CMS EnvelopedData ¸Þ½ÃÁö¸¦ ó¸®ÇÏ´Â µ¿¾È NULL Æ÷ÀÎÅÍ ¿ªÂüÁ¶°¡ ¹ß»ýÇÒ ¼ö ÀÖ½À´Ï´Ù.
¿µÇâ ¿ä¾à: °ø°ÝÀÚ°¡ Á¦¾îÇÏ´Â CMS µ¥ÀÌÅ͸¦ ó¸®ÇÏ´Â ¾ÖÇø®ÄÉÀ̼ÇÀº ÀÎÁõ ¶Ç´Â ¾Ïȣȭ ÀÛ¾÷ÀÌ ¼öÇàµÇ±â Àü¿¡ ÀÛµ¿ÀÌ Áß´Ü(crash)µÇ¾î ¼­ºñ½º °ÅºÎ(Denial of Service)¸¦ ÃÊ·¡ÇÒ ¼ö ÀÖ½À´Ï´Ù.
RSA-OAEP ¾Ïȣȭ¿Í ÇÔ²² KeyTransportRecipientInfo¸¦ »ç¿ëÇÏ´Â CMS EnvelopedData ¸Þ½ÃÁö°¡ ó¸®µÉ ¶§, RSA-OAEP SourceFunc ¾Ë°í¸®Áò ½Äº°ÀÚÀÇ ¼±ÅÃÀû(optional) ¸Å°³º¯¼ö ÇʵåÀÇ Á¸Àç ¿©ºÎ¸¦ È®ÀÎÇÏÁö ¾Ê°í °Ë»çÇÕ´Ï´Ù. ÀÌ Çʵ尡 ´©¶ôµÈ °æ¿ì NULL Æ÷ÀÎÅÍ ¿ªÂüÁ¶°¡ ¹ß»ýÇÕ´Ï´Ù. ½Å·ÚÇÒ ¼ö ¾ø´Â ÀÔ·Â(¿¹: S/MIME ó¸® ¶Ç´Â CMS ±â¹Ý ÇÁ·ÎÅäÄÝ)¿¡ ´ëÇØ CMS_decrypt()¸¦ È£ÃâÇÏ´Â ¾ÖÇø®ÄÉÀÌ¼Ç ¹× ¼­ºñ½º°¡ Ãë¾àÇÕ´Ï´Ù. ¿µÇâÀ» ¹Þ´Â Äڵ尡 OpenSSL FIPS ¸ðµâ °æ°è ¿ÜºÎ¿¡ ÀÖÀ¸¹Ç·Î 3.6, 3.5, 3.4, 3.3 ¹× 3.0ÀÇ FIPS ¸ðµâÀº ÀÌ ¹®Á¦ÀÇ ¿µÇâÀ» ¹ÞÁö ¾Ê½À´Ï´Ù. OpenSSL 1.1.1zg ¹öÀü¿¡¼­ ¼öÁ¤µÇ¾ú½À´Ï´Ù. (1.1.1 ¹öÀüºÎÅÍ ¿µÇâÀ» ¹ÞÀ½). (CVE-2026-28390)

- ¹®Á¦ ¿ä¾à: Delta CRL Áö½ÃÀÚ(Indicator) È®ÀåÀ» Æ÷ÇÔÇÏ´Â µ¨Å¸ CRLÀÌ Ã³¸®µÉ ¶§, ÇʼöÀûÀÎ CRL ¹øÈ£(Number) È®ÀåÀÌ ´©¶ôµÈ °æ¿ì NULL Æ÷ÀÎÅÍ ¿ªÂüÁ¶°¡ ¹ß»ýÇÒ ¼ö ÀÖ½À´Ï´Ù.
¿µÇâ ¿ä¾à: NULL Æ÷ÀÎÅÍ ¿ªÂüÁ¶´Â ÀÛµ¿ Áß´ÜÀ» À¯¹ßÇÏ¿© ¾ÖÇø®ÄÉÀ̼ÇÀÇ ¼­ºñ½º °ÅºÎ(Denial of Service)·Î À̾îÁú ¼ö ÀÖ½À´Ï´Ù.
X.509 ÀÎÁõ¼­ °ËÁõ Áß¿¡ CRL ó¸® ¹× µ¨Å¸ CRL 󸮰¡ Ȱ¼ºÈ­µÈ °æ¿ì, µ¨Å¸ CRL 󸮴 CRL ¹øÈ£ È®ÀåÀ» ¿ªÂüÁ¶Çϱâ Àü¿¡ ÇØ´ç °ªÀÌ NULLÀÎÁö È®ÀÎÇÏÁö ¾Ê½À´Ï´Ù. À߸øµÈ Çü½ÄÀÇ µ¨Å¸ CRL ÆÄÀÏÀÌ Ã³¸®µÉ ¶§ ÀÌ ¸Å°³º¯¼ö°¡ NULLÀÏ ¼ö ÀÖÀ¸¸ç, ÀÌ·Î ÀÎÇØ NULL Æ÷ÀÎÅÍ ¿ªÂüÁ¶°¡ ¹ß»ýÇÕ´Ï´Ù. ÀÌ ¹®Á¦¸¦ ¾Ç¿ëÇÏ·Á¸é °ËÁõ ÄÁÅØ½ºÆ®¿¡¼­ X509_V_FLAG_USE_DELTAS Ç÷¡±×°¡ Ȱ¼ºÈ­µÇ¾î¾ß Çϰí, °ËÁõ ´ë»ó ÀÎÁõ¼­¿¡ freshestCRL È®ÀåÀÌ Æ÷ÇԵǾî Àְųª ±âº» CRL¿¡ EXFLAG_FRESHEST Ç÷¡±×°¡ ¼³Á¤µÇ¾î ÀÖ¾î¾ß Çϸç, °ø°ÝÀÚ°¡ À̸¦ ó¸®ÇÏ´Â ¾ÖÇø®ÄÉÀ̼ǿ¡ À߸øµÈ Çü½ÄÀÇ CRLÀ» Á¦°øÇØ¾ß ÇÕ´Ï´Ù. ÀÌ Ãë¾àÁ¡Àº ¼­ºñ½º °ÅºÎ(Denial of Service)·Î Á¦ÇѵǸç ÄÚµå ½ÇÇàÀ̳ª ¸Þ¸ð¸® À¯ÃâÀ» ´Þ¼ºÇϱâ À§ÇØ ±ÇÇÑÀ» »ó½Â½Ãų ¼ö ¾ø½À´Ï´Ù. ÀÌ·¯ÇÑ ÀÌÀ¯·Î ´ç»çÀÇ º¸¾È Á¤Ã¥¿¡ µû¶ó ÀÌ ¹®Á¦´Â ½É°¢µµ ³·À½(Low)À¸·Î Æò°¡µÇ¾ú½À´Ï´Ù. ¿µÇâÀ» ¹Þ´Â Äڵ尡 OpenSSL FIPS ¸ðµâ °æ°è ¿ÜºÎ¿¡ ÀÖÀ¸¹Ç·Î 3.6, 3.5, 3.4, 3.3 ¹× 3.0ÀÇ FIPS ¸ðµâÀº ÀÌ ¹®Á¦ÀÇ ¿µÇâÀ» ¹ÞÁö ¾Ê½À´Ï´Ù. OpenSSL 1.1.1zg ¹öÀü¿¡¼­ ¼öÁ¤µÇ¾ú½À´Ï´Ù. (1.1.1 ¹öÀüºÎÅÍ ¿µÇâÀ» ¹ÞÀ½). (CVE-2026-28388)

* Âü°í »çÀÌÆ®:
https://openssl-library.org/news/secadv/20260407.txt
www.cve.org/CVERecord?id=CVE-2026-28388
www.cve.org/CVERecord?id=CVE-2026-28389
www.cve.org/CVERecord?id=CVE-2026-28390

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
1.0.2zp ÀÌÀüÀÇ OpenSSL 1.0.2 ¹öÀüµé
Linux Any version
Unix Any version
Microsoft Windows Any version
ÇØ°áÃ¥ OpenSSL À¥ »çÀÌÆ®ÀÎ http://www.openssl.org/ ¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Â OpenSSLÀÇ °¡Àå ÃֽйöÀü(1.0.2zp ¶Ç´Â ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2026-28388,CVE-2026-28389,CVE-2026-28390 (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)