English
¢¸¢· µÚ·Î
Ãë¾àÁ¡ID 210296
À§Çèµµ 40
Æ÷Æ® 80, ...
ÇÁ·ÎÅäÄÝ TCP
ºÐ·ù WWW
»ó¼¼¼³¸í ¿ø°Ý È£½ºÆ®¿¡ ¼³Ä¡µÈ OpenSSL ¹öÀüÀÌ 3.0.20 ÀÌÀü ¹öÀüÀÔ´Ï´Ù. µû¶ó¼­ 3.0.20 ±Ç°í¹®¿¡¼­ ¾ð±ÞµÈ ¹Ù¿Í °°ÀÌ ¿©·¯ Ãë¾àÁ¡ÀÇ ¿µÇâÀ» ¹Þ½À´Ï´Ù.

- ¹®Á¦ ¿ä¾à: ºñ¹Ð ¾Ïȣȭ ۸¦ ¼³Á¤Çϱâ À§ÇØ RSASVE Ű ĸ½¶È­(key encapsulation)¸¦ »ç¿ëÇÏ´Â ¾ÖÇø®ÄÉÀ̼ÇÀº ÃʱâÈ­µÇÁö ¾ÊÀº ¸Þ¸ð¸® ¹öÆÛÀÇ ³»¿ëÀ» ¾ÇÀÇÀûÀÎ ÇǾî(peer)¿¡°Ô Àü¼ÛÇÒ ¼ö ÀÖ½À´Ï´Ù.
¿µÇâ ¿ä¾à: ÃʱâÈ­µÇÁö ¾ÊÀº ¹öÆÛ¿¡´Â ¾ÖÇø®ÄÉÀÌ¼Ç ÇÁ·Î¼¼½ºÀÇ ÀÌÀü ½ÇÇà¿¡¼­ ³²Àº ¹Î°¨ÇÑ µ¥ÀÌÅͰ¡ Æ÷Ç﵃ ¼ö ÀÖÀ¸¸ç, ÀÌ´Â °ø°ÝÀÚ¿¡°Ô ¹Î°¨ÇÑ µ¥ÀÌÅÍ À¯ÃâÀ» ÃÊ·¡ÇÕ´Ï´Ù. RSA_public_encrypt()´Â ¼º°ø ½Ã ±â·ÏµÈ ¹ÙÀÌÆ® ¼ö¸¦ ¹ÝȯÇÏ°í ¿À·ù ½Ã -1À» ¹ÝȯÇÕ´Ï´Ù. ¿µÇâÀ» ¹Þ´Â ÄÚµå´Â ¹Ýȯ °ªÀÌ 0ÀÌ ¾Æ´ÑÁö ¿©ºÎ¸¸ Å×½ºÆ®ÇÕ´Ï´Ù. °á°úÀûÀ¸·Î RSA ¾Ïȣȭ°¡ ½ÇÆÐÇÏ´õ¶óµµ ĸ½¶È­´Â ¿©ÀüÈ÷ È£ÃâÀÚ¿¡°Ô ¼º°øÀ» ¹ÝȯÇϰí Ãâ·Â ±æÀ̸¦ ¼³Á¤Çϸç, È£ÃâÀÚ°¡ À¯È¿ÇÑ KEM ¾ÏÈ£¹®ÀÌ »ý¼ºµÈ °Íó·³ ¾ÏÈ£¹® ¹öÆÛÀÇ ³»¿ëÀ» »ç¿ëÇÏ°Ô ¸¸µé ¼ö ÀÖ½À´Ï´Ù. ¾ÖÇø®ÄÉÀ̼ÇÀÌ °ø°ÝÀÚ°¡ Á¦°øÇÑ À߸øµÈ RSA °ø°³ ۸¦ ¸ÕÀú °ËÁõÇÏÁö ¾Ê°í RSA/RSASVE¿Í ÇÔ²² EVP_PKEY_encapsulate()¸¦ »ç¿ëÇÏ´Â °æ¿ì, KEM ¾ÏÈ£¹® ´ë½Å È£ÃâÀÚ°¡ Á¦°øÇÑ ¾ÏÈ£¹® ¹öÆÛÀÇ ¿À·¡µÇ°Å³ª ÃʱâÈ­µÇÁö ¾ÊÀº ³»¿ëÀÌ °ø°ÝÀÚ¿¡°Ô ³ëÃâµÉ ¼ö ÀÖ½À´Ï´Ù. ÀÓ½Ã ÇØ°áÃ¥À¸·Î EVP_PKEY_encapsulate()¸¦ È£ÃâÇϱâ Àü¿¡ EVP_PKEY_public_check() ¶Ç´Â EVP_PKEY_public_check_quick()À» È£ÃâÇϸé ÀÌ ¹®Á¦¸¦ ¿ÏÈ­ÇÒ ¼ö ÀÖ½À´Ï´Ù. 3.6, 3.5, 3.4, 3.3, 3.1 ¹× 3.0ÀÇ FIPS ¸ðµâÀÌ ÀÌ ¹®Á¦ÀÇ ¿µÇâÀ» ¹Þ½À´Ï´Ù. OpenSSL 3.3.7 ¹öÀü¿¡¼­ ¼öÁ¤µÇ¾ú½À´Ï´Ù. (3.3.0 ¹öÀüºÎÅÍ ¿µÇâÀ» ¹ÞÀ½). (CVE-2026-31790)

- ¹®Á¦ ¿ä¾à: KeyTransportRecipientInfo°¡ Æ÷ÇÔµÈ Á¶ÀÛµÈ CMS EnvelopedData ¸Þ½ÃÁö¸¦ ó¸®ÇÏ´Â µ¿¾È NULL Æ÷ÀÎÅÍ ¿ªÂüÁ¶°¡ ¹ß»ýÇÒ ¼ö ÀÖ½À´Ï´Ù.
¿µÇâ ¿ä¾à: °ø°ÝÀÚ°¡ Á¦¾îÇÏ´Â CMS µ¥ÀÌÅ͸¦ ó¸®ÇÏ´Â ¾ÖÇø®ÄÉÀ̼ÇÀº ÀÎÁõ ¶Ç´Â ¾Ïȣȭ ÀÛ¾÷ÀÌ ¼öÇàµÇ±â Àü¿¡ ÀÛµ¿ÀÌ Áß´ÜµÇ¾î ¼­ºñ½º °ÅºÎ(Denial of Service)¸¦ ÃÊ·¡ÇÒ ¼ö ÀÖ½À´Ï´Ù. RSA-OAEP ¾Ïȣȭ¿Í ÇÔ²² KeyTransportRecipientInfo¸¦ »ç¿ëÇÏ´Â CMS EnvelopedData ¸Þ½ÃÁö°¡ ó¸®µÉ ¶§, RSA-OAEP SourceFunc ¾Ë°í¸®Áò ½Äº°ÀÚÀÇ ¼±ÅÃÀû(optional) ¸Å°³º¯¼ö ÇʵåÀÇ Á¸Àç ¿©ºÎ¸¦ È®ÀÎÇÏÁö ¾Ê°í °Ë»çÇÕ´Ï´Ù. ÀÌ Çʵ尡 ´©¶ôµÈ °æ¿ì NULL Æ÷ÀÎÅÍ ¿ªÂüÁ¶°¡ ¹ß»ýÇÕ´Ï´Ù. ½Å·ÚÇÒ ¼ö ¾ø´Â ÀÔ·Â(¿¹: S/MIME ó¸® ¶Ç´Â CMS ±â¹Ý ÇÁ·ÎÅäÄÝ)¿¡ ´ëÇØ CMS_decrypt()¸¦ È£ÃâÇÏ´Â ¾ÖÇø®ÄÉÀÌ¼Ç ¹× ¼­ºñ½º°¡ Ãë¾àÇÕ´Ï´Ù. ¿µÇâÀ» ¹Þ´Â Äڵ尡 OpenSSL FIPS ¸ðµâ °æ°è ¿ÜºÎ¿¡ ÀÖÀ¸¹Ç·Î 3.6, 3.5, 3.4, 3.3 ¹× 3.0ÀÇ FIPS ¸ðµâÀº ÀÌ ¹®Á¦ÀÇ ¿µÇâÀ» ¹ÞÁö ¾Ê½À´Ï´Ù. OpenSSL 3.3.7 ¹öÀü¿¡¼­ ¼öÁ¤µÇ¾ú½À´Ï´Ù. (3.3.0 ¹öÀüºÎÅÍ ¿µÇâÀ» ¹ÞÀ½). (CVE-2026-28390)

* Âü°í »çÀÌÆ®:
https://openssl-library.org/news/secadv/20260407.txt
https://www.cve.org/CVERecord?id=CVE-2026-28387
https://www.cve.org/CVERecord?id=CVE-2026-28388
https://www.cve.org/CVERecord?id=CVE-2026-28389
https://www.cve.org/CVERecord?id=CVE-2026-28390
https://www.cve.org/CVERecord?id=CVE-2026-31789
https://www.cve.org/CVERecord?id=CVE-2026-31790

* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû:
3.0.20 ÀÌÀüÀÇ OpenSSL 3.0.0 ¹öÀüµé
Linux Any version
Unix Any version
Microsoft Windows Any version
ÇØ°áÃ¥ OpenSSL À¥ »çÀÌÆ®ÀÎ http://www.openssl.org/ ¿¡¼­ ±¸ÇÒ ¼ö ÀÖ´Â OpenSSLÀÇ °¡Àå ÃֽйöÀü(3.0.20 ¶Ç´Â ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù.
°ü·Ã URL CVE-2026-28387,CVE-2026-28388,CVE-2026-28389,CVE-2026-28390,CVE-2026-31789,CVE-2026-31790 (CVE)
°ü·Ã URL (SecurityFocus)
°ü·Ã URL (ISS)