| Ãë¾àÁ¡ID |
210295 |
| À§Çèµµ |
40 |
| Æ÷Æ® |
80, ... |
| ÇÁ·ÎÅäÄÝ |
TCP |
| ºÐ·ù |
WWW |
| »ó¼¼¼³¸í |
¿ø°Ý È£½ºÆ®¿¡ ¼³Ä¡µÈ OpenSSL ¹öÀüÀÌ 1.1.1zg ÀÌÀü ¹öÀüÀÔ´Ï´Ù. µû¶ó¼ 1.1.1zg ±Ç°í¹®¿¡¼ ¾ð±ÞµÈ ¹Ù¿Í °°ÀÌ ¿©·¯ Ãë¾àÁ¡ÀÇ ¿µÇâÀ» ¹Þ½À´Ï´Ù.
- ¹®Á¦ ¿ä¾à: DANE TLSA ±â¹Ý ¼¹ö ÀÎÁõÀ» ¼öÇàÇϴ Ŭ¶óÀ̾ðÆ®ÀÇ ÈçÄ¡ ¾ÊÀº ±¸¼ºÀÌ ÈçÄ¡ ¾ÊÀº ¼¹ö DANE TLSA ·¹ÄÚµå¿Í ½ÖÀ» ÀÌ·ê ¶§, Ŭ¶óÀÌ¾ðÆ® Ãø¿¡¼ ÇØÁ¦ ÈÄ »ç¿ë(use-after-free) ¹×/¶Ç´Â ÀÌÁß ÇØÁ¦(double-free)°¡ ¹ß»ýÇÒ ¼ö ÀÖ½À´Ï´Ù. ¿µÇâ ¿ä¾à: ÇØÁ¦ ÈÄ »ç¿ë Ãë¾àÁ¡Àº À¯È¿ÇÑ µ¥ÀÌÅÍÀÇ ¼Õ»ó, ÀÛµ¿ Áß´Ü ¶Ç´Â ÀÓÀÇ ÄÚµå ½ÇÇà°ú °°Àº ´Ù¾çÇÑ ÀáÀçÀû °á°ú¸¦ ÃÊ·¡ÇÒ ¼ö ÀÖ½À´Ï´Ù. ±×·¯³ª ÀÌ ¹®Á¦´Â PKIX-TA(0)/PKIX-EE(1) ÀÎÁõ¼ ¿ëµµ(certificate usage)¿Í DANE-TA(2) ÀÎÁõ¼ ¿ëµµ¸¦ ¸ðµÎ Æ÷ÇÔÇÏ´Â TLSA ·¹Äڵ带 »ç¿ëÇϴ Ŭ¶óÀÌ¾ðÆ®¿¡¸¸ ¿µÇâÀ» ¹ÌĨ´Ï´Ù. °¡Àå ÀϹÝÀûÀÎ DANE ¹èÆ÷ ÇüÅÂÀÎ SMTP MTAÀÇ °æ¿ì, RFC7672¿¡¼´Â Ŭ¶óÀÌ¾ðÆ®°¡ PKIX ÀÎÁõ¼ ¿ëµµ¸¦ °¡Áø ¸ðµç TLSA ·¹Äڵ带 '»ç¿ë ºÒ°¡(unusable)'·Î ó¸®ÇÒ °ÍÀ» ±ÇÀåÇÕ´Ï´Ù. ÀÌ·¯ÇÑ SMTP(¶Ç´Â À¯»çÇÑ) Ŭ¶óÀÌ¾ðÆ®´Â ÀÌ ¹®Á¦¿¡ Ãë¾àÇÏÁö ¾Ê½À´Ï´Ù. ¹Ý´ë·Î, PKIX ¿ëµµ¸¸ Áö¿øÇϰí DANE-TA(2) ¿ëµµ¸¦ ¹«½ÃÇϴ Ŭ¶óÀÌ¾ðÆ® ¿ª½Ã Ãë¾àÇÏÁö ¾Ê½À´Ï´Ù. Ŭ¶óÀÌ¾ðÆ®°¡ µÎ °¡Áö À¯ÇüÀÇ TLSA ·¹Äڵ尡 ¸ðµÎ Æ÷ÇÔµÈ TLSA RRsetÀ» °Ô½ÃÇÏ´Â ¼¹ö¿Í Åë½ÅÇØ¾ß¸¸ Ãë¾àÁ¡ÀÌ ¹ß»ýÇÒ ¼ö ÀÖ½À´Ï´Ù. ¿µÇâÀ» ¹Þ´Â Äڵ尡 FIPS ¸ðµâ °æ°è ¿ÜºÎ¿¡ ÀÖÀ¸¹Ç·Î ÀÌ ¹®Á¦ÀÇ ¿µÇâÀ» ¹Þ´Â FIPS ¸ðµâÀº ¾ø½À´Ï´Ù. OpenSSL 1.1.1zg ¹öÀü¿¡¼ ¼öÁ¤µÇ¾ú½À´Ï´Ù. (1.1.1 ¹öÀüºÎÅÍ ¿µÇâÀ» ¹ÞÀ½). (CVE-2026-28387)
- ¹®Á¦ ¿ä¾à: KeyTransportRecipientInfo°¡ Æ÷ÇÔµÈ Á¶ÀÛµÈ CMS EnvelopedData ¸Þ½ÃÁö¸¦ ó¸®ÇÏ´Â µ¿¾È NULL Æ÷ÀÎÅÍ ¿ªÂüÁ¶°¡ ¹ß»ýÇÒ ¼ö ÀÖ½À´Ï´Ù. ¿µÇâ ¿ä¾à: °ø°ÝÀÚ°¡ Á¦¾îÇÏ´Â CMS µ¥ÀÌÅ͸¦ ó¸®ÇÏ´Â ¾ÖÇø®ÄÉÀ̼ÇÀº ÀÎÁõ ¶Ç´Â ¾ÏÈ£È ÀÛ¾÷ÀÌ ¼öÇàµÇ±â Àü¿¡ ÀÛµ¿ÀÌ Áß´ÜµÇ¾î ¼ºñ½º °ÅºÎ(Denial of Service)¸¦ ÃÊ·¡ÇÒ ¼ö ÀÖ½À´Ï´Ù. RSA-OAEP ¾ÏÈ£È¿Í ÇÔ²² KeyTransportRecipientInfo¸¦ »ç¿ëÇÏ´Â CMS EnvelopedData ¸Þ½ÃÁö°¡ ó¸®µÉ ¶§, RSA-OAEP SourceFunc ¾Ë°í¸®Áò ½Äº°ÀÚÀÇ ¼±ÅÃÀû(optional) ¸Å°³º¯¼ö ÇʵåÀÇ Á¸Àç ¿©ºÎ¸¦ È®ÀÎÇÏÁö ¾Ê°í °Ë»çÇÕ´Ï´Ù. ÀÌ Çʵ尡 ´©¶ôµÈ °æ¿ì NULL Æ÷ÀÎÅÍ ¿ªÂüÁ¶°¡ ¹ß»ýÇÕ´Ï´Ù. ½Å·ÚÇÒ ¼ö ¾ø´Â ÀÔ·Â(¿¹: S/MIME ó¸® ¶Ç´Â CMS ±â¹Ý ÇÁ·ÎÅäÄÝ)¿¡ ´ëÇØ CMS_decrypt()¸¦ È£ÃâÇÏ´Â ¾ÖÇø®ÄÉÀÌ¼Ç ¹× ¼ºñ½º°¡ Ãë¾àÇÕ´Ï´Ù. ¿µÇâÀ» ¹Þ´Â Äڵ尡 OpenSSL FIPS ¸ðµâ °æ°è ¿ÜºÎ¿¡ ÀÖÀ¸¹Ç·Î 3.6, 3.5, 3.4, 3.3 ¹× 3.0ÀÇ FIPS ¸ðµâÀº ÀÌ ¹®Á¦ÀÇ ¿µÇâÀ» ¹ÞÁö ¾Ê½À´Ï´Ù. OpenSSL 1.1.1zg ¹öÀü¿¡¼ ¼öÁ¤µÇ¾ú½À´Ï´Ù. (1.1.1 ¹öÀüºÎÅÍ ¿µÇâÀ» ¹ÞÀ½). (CVE-2026-28390)
* Âü°í »çÀÌÆ®: https://openssl-library.org/news/secadv/20260407.txt www.cve.org/CVERecord?id=CVE-2026-28387 www.cve.org/CVERecord?id=CVE-2026-28388 www.cve.org/CVERecord?id=CVE-2026-28389 www.cve.org/CVERecord?id=CVE-2026-28390
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: 1.1.1zg ÀÌÀüÀÇ OpenSSL 1.1.1 ¹öÀüµé Linux Any version Unix Any version Microsoft Windows Any version |
| ÇØ°áÃ¥ |
OpenSSL À¥ »çÀÌÆ®ÀÎ http://www.openssl.org/ ¿¡¼ ±¸ÇÒ ¼ö ÀÖ´Â OpenSSLÀÇ °¡Àå ÃֽйöÀü(1.1.1zg ¶Ç´Â ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. |
| °ü·Ã URL |
CVE-2026-28387,CVE-2026-28388,CVE-2026-28389,CVE-2026-28390 (CVE) |
| °ü·Ã URL |
(SecurityFocus) |
| °ü·Ã URL |
(ISS) |
|