| Ãë¾àÁ¡ID |
210297 |
| À§Çèµµ |
40 |
| Æ÷Æ® |
80, ... |
| ÇÁ·ÎÅäÄÝ |
TCP |
| ºÐ·ù |
WWW |
| »ó¼¼¼³¸í |
¿ø°Ý È£½ºÆ®¿¡ ¼³Ä¡µÈ OpenSSL ¹öÀüÀÌ 3.3.7 ÀÌÀü ¹öÀüÀÔ´Ï´Ù. µû¶ó¼ 3.3.7 ±Ç°í¹®¿¡¼ ¾ð±ÞµÈ ¹Ù¿Í °°ÀÌ ¿©·¯ Ãë¾àÁ¡ÀÇ ¿µÇâÀ» ¹Þ½À´Ï´Ù.
- ¹®Á¦ ¿ä¾à: Áö³ªÄ¡°Ô Å« OCTET STRING °ªÀ» 16Áø¼ö ¹®ÀÚ¿·Î º¯È¯ÇÒ ¶§ 32ºñÆ® Ç÷§Æû¿¡¼ Èü ¹öÆÛ ¿À¹öÇ÷Î(heap buffer overflow)°¡ ¹ß»ýÇÕ´Ï´Ù. ¿µÇâ ¿ä¾à: Èü ¹öÆÛ ¿À¹öÇ÷δ ÀÛµ¿ Áß´Ü(crash)À» À¯¹ßÇϰųª °ø°ÝÀÚ°¡ Á¦¾îÇÏ´Â ÄÚµå ½ÇÇà ¶Ç´Â ±âŸ Á¤ÀǵÇÁö ¾ÊÀº µ¿ÀÛÀ» À¯¹ßÇÒ ¼ö ÀÖ½À´Ï´Ù. °ø°ÝÀÚ°¡ 16Áø¼ö·Î º¯È¯µÇ´Â ÁÖü Ű ½Äº°ÀÚ(SKID) ¶Ç´Â ±â°ü Ű ½Äº°ÀÚ(AKID)¿Í °°Àº È®Àå ¿µ¿ª¿¡ Áö³ªÄ¡°Ô Å« OCTET STRING °ªÀ» Æ÷ÇÔÇÏ´Â Á¶ÀÛµÈ X.509 ÀÎÁõ¼¸¦ Á¦°øÇÒ ¼ö ÀÖ´Â °æ¿ì, °á°ú¿¡ ÇÊ¿äÇÑ ¹öÆÛ Å©±â´Â ÀÔ·Â ±æÀÌ¿¡ 3À» °öÇÏ¿© °è»êµË´Ï´Ù. 32ºñÆ® Ç÷§Æû¿¡¼´Â ÀÌ °ö¼ÀÀ¸·Î ÀÎÇØ ¿À¹öÇ÷ΰ¡ ¹ß»ýÇÏ¿© ´õ ÀÛÀº ¹öÆÛ°¡ ÇÒ´çµÇ°í Èü ¹öÆÛ ¿À¹öÇ÷ΰ¡ ¹ß»ýÇÒ ¼ö ÀÖ½À´Ï´Ù. ½Å·ÚÇÒ ¼ö ¾ø´Â X.509 ÀÎÁõ¼ÀÇ ³»¿ëÀ» ÀμâÇϰųª ·Î±ëÇÏ´Â ¾ÖÇø®ÄÉÀÌ¼Ç ¹× ¼ºñ½º°¡ ÀÌ ¹®Á¦¿¡ Ãë¾àÇÕ´Ï´Ù. ÀÎÁõ¼ Å©±â°¡ 1±â°¡¹ÙÀÌÆ® ÀÌ»óÀ̾î¾ß ÇÏ¹Ç·Î ÇØ´ç ÀÎÁõ¼¸¦ ÀμâÇϰųª ·Î±ëÇÏ´Â ÀÛ¾÷Àº ¹ß»ýÇÒ °¡´É¼ºÀÌ ¸Å¿ì ³·À¸¸ç 32ºñÆ® Ç÷§Æû¿¡¸¸ ¿µÇâÀ» ¹ÌÄ¡¹Ç·Î ÀÌ ¹®Á¦´Â ½É°¢µµ ³·À½(Low)À¸·Î Æò°¡µÇ¾ú½À´Ï´Ù. ¿µÇâÀ» ¹Þ´Â Äڵ尡 OpenSSL FIPS ¸ðµâ °æ°è ¿ÜºÎ¿¡ ÀÖÀ¸¹Ç·Î 3.6, 3.5, 3.4, 3.3 ¹× 3.0ÀÇ FIPS ¸ðµâÀº ÀÌ ¹®Á¦ÀÇ ¿µÇâÀ» ¹ÞÁö ¾Ê½À´Ï´Ù. OpenSSL 3.0.20 ¹öÀü¿¡¼ ¼öÁ¤µÇ¾ú½À´Ï´Ù. (3.0.0 ¹öÀüºÎÅÍ ¿µÇâÀ» ¹ÞÀ½). (CVE-2026-31789)
- ¹®Á¦ ¿ä¾à: ºñ¹Ð ¾ÏÈ£È Å°¸¦ ¼³Á¤Çϱâ À§ÇØ RSASVE Ű ĸ½¶È(key encapsulation)¸¦ »ç¿ëÇÏ´Â ¾ÖÇø®ÄÉÀ̼ÇÀº ÃʱâȵÇÁö ¾ÊÀº ¸Þ¸ð¸® ¹öÆÛÀÇ ³»¿ëÀ» ¾ÇÀÇÀûÀÎ ÇǾî(peer)¿¡°Ô Àü¼ÛÇÒ ¼ö ÀÖ½À´Ï´Ù. ¿µÇâ ¿ä¾à: ÃʱâȵÇÁö ¾ÊÀº ¹öÆÛ¿¡´Â ¾ÖÇø®ÄÉÀÌ¼Ç ÇÁ·Î¼¼½ºÀÇ ÀÌÀü ½ÇÇà¿¡¼ ³²Àº ¹Î°¨ÇÑ µ¥ÀÌÅͰ¡ Æ÷Ç﵃ ¼ö ÀÖÀ¸¸ç, ÀÌ´Â °ø°ÝÀÚ¿¡°Ô ¹Î°¨ÇÑ µ¥ÀÌÅÍ À¯ÃâÀ» ÃÊ·¡ÇÕ´Ï´Ù. RSA_public_encrypt()´Â ¼º°ø ½Ã ±â·ÏµÈ ¹ÙÀÌÆ® ¼ö¸¦ ¹ÝȯÇÏ°í ¿À·ù ½Ã -1À» ¹ÝȯÇÕ´Ï´Ù. ¿µÇâÀ» ¹Þ´Â ÄÚµå´Â ¹Ýȯ °ªÀÌ 0ÀÌ ¾Æ´ÑÁö ¿©ºÎ¸¸ Å×½ºÆ®ÇÕ´Ï´Ù. °á°úÀûÀ¸·Î RSA ¾ÏȣȰ¡ ½ÇÆÐÇÏ´õ¶óµµ ĸ½¶È´Â ¿©ÀüÈ÷ È£ÃâÀÚ¿¡°Ô ¼º°øÀ» ¹ÝȯÇϰí Ãâ·Â ±æÀ̸¦ ¼³Á¤Çϸç, È£ÃâÀÚ°¡ À¯È¿ÇÑ KEM ¾ÏÈ£¹®ÀÌ »ý¼ºµÈ °Íó·³ ¾ÏÈ£¹® ¹öÆÛÀÇ ³»¿ëÀ» »ç¿ëÇÏ°Ô ¸¸µé ¼ö ÀÖ½À´Ï´Ù. ¾ÖÇø®ÄÉÀ̼ÇÀÌ °ø°ÝÀÚ°¡ Á¦°øÇÑ À߸øµÈ RSA °ø°³ ۸¦ ¸ÕÀú °ËÁõÇÏÁö ¾Ê°í RSA/RSASVE¿Í ÇÔ²² EVP_PKEY_encapsulate()¸¦ »ç¿ëÇÏ´Â °æ¿ì, KEM ¾ÏÈ£¹® ´ë½Å È£ÃâÀÚ°¡ Á¦°øÇÑ ¾ÏÈ£¹® ¹öÆÛÀÇ ¿À·¡µÇ°Å³ª ÃʱâȵÇÁö ¾ÊÀº ³»¿ëÀÌ °ø°ÝÀÚ¿¡°Ô ³ëÃâµÉ ¼ö ÀÖ½À´Ï´Ù. ÀÓ½Ã ÇØ°áÃ¥À¸·Î EVP_PKEY_encapsulate()¸¦ È£ÃâÇϱâ Àü¿¡ EVP_PKEY_public_check() ¶Ç´Â EVP_PKEY_public_check_quick()À» È£ÃâÇϸé ÀÌ ¹®Á¦¸¦ ¿ÏÈÇÒ ¼ö ÀÖ½À´Ï´Ù. 3.6, 3.5, 3.4, 3.3, 3.1 ¹× 3.0ÀÇ FIPS ¸ðµâÀÌ ÀÌ ¹®Á¦ÀÇ ¿µÇâÀ» ¹Þ½À´Ï´Ù. OpenSSL 3.0.20 ¹öÀü¿¡¼ ¼öÁ¤µÇ¾ú½À´Ï´Ù. (3.0.0 ¹öÀüºÎÅÍ ¿µÇâÀ» ¹ÞÀ½). (CVE-2026-31790)
* Âü°í »çÀÌÆ®: https://openssl-library.org/news/secadv/20260407.txt https://www.cve.org/CVERecord?id=CVE-2026-28387 https://www.cve.org/CVERecord?id=CVE-2026-28388 https://www.cve.org/CVERecord?id=CVE-2026-28389 https://www.cve.org/CVERecord?id=CVE-2026-28390 https://www.cve.org/CVERecord?id=CVE-2026-31789 https://www.cve.org/CVERecord?id=CVE-2026-31790
* ¿µÇâÀ» ¹Þ´Â Ç÷§Æû: 3.3.7 ÀÌÀüÀÇ OpenSSL 3.3.x ¹öÀüµé Linux Any version Unix Any version Microsoft Windows Any version |
| ÇØ°áÃ¥ |
OpenSSL À¥ »çÀÌÆ®ÀÎ http://www.openssl.org/ ¿¡¼ ±¸ÇÒ ¼ö ÀÖ´Â OpenSSLÀÇ °¡Àå ÃֽйöÀü(3.3.7 ¶Ç´Â ÀÌÈÄ)À¸·Î ¾÷±×·¹À̵å ÇÏ¿©¾ß ÇÑ´Ù. |
| °ü·Ã URL |
CVE-2026-28387,CVE-2026-28388,CVE-2026-28389,CVE-2026-28390,CVE-2026-31789,CVE-2026-31790 (CVE) |
| °ü·Ã URL |
(SecurityFocus) |
| °ü·Ã URL |
(ISS) |
|