OpenSSL 취약점 악용 공격 주의!

2014-04-10 16:20
  • 카카오톡
  • 네이버 블로그
  • url

웹서버로 전송된 개인정보, 비밀정보 등 제한 없이 탈취돼 [보안뉴스 김지언] 한국인터넷진흥원(KISA)은 웹브라우저와 서버 간 통신 암호화 오픈소스 라이브러리 ‘OpenSSL’에서 심각한 보안 취약점이 발견돼 즉각적인 업데이트가 필요하다고 밝혔다.

취약점이 발견된 OpenSSL 버전은 △OpenSSL 1.0.1부터 1.0.1f △OpenSSL 1.0.2-beta △OpenSSL 1.0.2-beta1 버전이다.

이 취약점은 허트블리드(HeartBleed)로 명명되며, 이를 악용할 경우 웹서버로 전송된 개인정보, 비밀번호 등은 물론 웹서버의 암호키도 탈취될 수 있다.

만약 취약한 OpenSSL 버전 설치 서버가 공격당한다면 인증 정보 등이 저장된 64Kbyte 크기의 메모리 데이터가 제한 없이 탈취될 수 있다.

해당 취약점은 허트비트(Heartbeat)라는 SSL 확장 프로토콜을 구현하는 과정에서 발생했으며, 2012년 3월부터 OpenSSL 1.0.1 버전에 구현됐다.

이를 해결하기 위해서는 OpenSSL 공식홈페이지(www.openssl.org)에 접속해 지난 4월 7일에 배포된 OpenSSL 1.0.1g 버전으로 업데이트를 해야 한다.

OpenSSL은 주로 공개용 웹서버 프로그램인 아파치(Apache) 또는 엔진엑스(Nginx)와 함께 사용되는 경우가 많아 이를 사용하는 경우 특히 OpenSSL의 버전을 확인하고 조치해야 한다.

만약 업데이트가 어려운 경우 ‘-DOPENSSL_NO_HEARTBEATS’ 옵션 설정 후 재컴파일해 heartbeat를 비활성화해야 한다.

KISA 정현철 침해사고분석단장은 “이번 취약점을 악용하는 공격 코드가 공개돼 당분간 이와 관련된 공격이 증가할 것으로 우려된다”며, “OpenSSL을 사용하는 기업이나 기관은 중요 정보가 유출되는 것을 막기 위해 즉시 업데이트를 해야 한다”고 당부했다.
[김지언 기자(boan4@boannews.com)]

<저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지>

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


TwittingYoon 2014.04.11 18:07

보안업체의 어떤 버전이 취약한지 확인해볼만한 사항이네요, 혹시 도움이 될까해서 이 기업의 글 공유해봅니다. 생각보다 적극적으로 대응하고 있네요, https://f5.com/solutions/mitigation/mitigating-openssl-heartbleed


Danny Park 2014.04.10 16:49

"이거 날마다 일거리구만...ALL GOOD 나온분들은 손드세요..

아래 링크 보시고 담당자이신 분들은 테세트 해보세요 언능패치하시구요
자세한 내용을 확인할 수 있는 사이트
http://heartbleed.com/

Heartbleed 취약점 존재여부 테스트 사이트
http://filippo.io/Heartbleed/

해당취약점 Exploit Code
http://www.exploit-db.com/exploits/32745/"


과월호 eBook List 정기구독 신청하기

    • 라온피플

    • 인콘

    • 엔텍디바이스

    • 핀텔

    • 아이비젼

    • 아이디스

    • 씨프로

    • 웹게이트

    • 지오멕스소프트

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 유니뷰코리아

    • 원우이엔지

    • 지인테크

    • 홍석

    • 이화트론

    • 다누시스

    • 테크스피어

    • TNTKOREA

    • 슈프리마

    • 인텔리빅스

    • 시큐인포

    • 미래정보기술(주)

    • 한국씨텍

    • 비전정보통신

    • 와이즈콘

    • 경인씨엔에스

    • 트루엔

    • 성현시스템

    • 위트콘

    • 케비스전자

    • 현대틸스
      팬틸트 / 카메라

    • 다후아테크놀로지코리아

    • 한결피아이에프

    • 세연테크

    • 구네보코리아주식회사

    • 포엠아이텍

    • 넥스트림

    • 씨게이트

    • 안랩

    • 파고네트웍스

    • 앤앤에스피

    • 신우테크
      팬틸드 / 하우징

    • 에프에스네트워크

    • 네이즈

    • 케이제이테크

    • 셀링스시스템

    • 인빅

    • 아이엔아이

    • 미래시그널

    • 엣지디엑스

    • 새눈

    • 인더스비젼

    • 일산정밀

    • 주식회사 에스카

    • 솔디아

    • 지에스티엔지니어링
      게이트 / 스피드게이트

    • 네티마시스템

    • 에이앤티글로벌

    • 알씨

    • 에이앤티코리아

    • 레이어스

    • 메트로게이트
      시큐리티 게이트

    • 이엘피케이뉴

    • 미래시그널

    • 엘림광통신

    • 엔시드

    • 엔에스티정보통신

    • 제네텍

    • 넥스텝

    • 혜성테크원

    • 포커스에이아이

    • 티에스아이솔루션

    • 엠스톤

    • 글로넥스

    • 유진시스템코리아

    • 카티스

    • 세환엠에스(주)

Copyright thebn Co., Ltd. All Rights Reserved.

시큐리티월드

IP NEWS

회원가입

Passwordless 설정

PC버전

닫기