0xNews - OpenSSL 무한 루프 취약점 발견과 패치 발표
0xNews - OpenSSL 무한 루프 취약점 발견과 패치 발표
OpenSSL 보안 업데이트 정보 사이트 링크
https://www.openssl.org/news/vulnerabilities.html
OpenSSL 의 유지 관리자는 인증서를 구문 분석할 때 DoS 상대로 이어질 수 있는 취약점에 대해 패치 발표
CVE-2022-0778 지정
CVSS 7.5
잘못 명시된 타원 곡선 매개변수가 있는 잘못된 형식의 인증서를 구문 분석하여 무한 루프 infinite loop 결과 초래
취약점은 모듈식 제곱근을 계산하는데 사용되는 BN_mod_sqrt() 함수에 존재
2022년 3월 15일 권고 발표
인증서 구문 분석은 인증서 서명을 확인하기 전에 발생
외부에서 제공한 인증서를 구문 분석하는 모든 프로세스는 DoS 공격 대상이 될 수 있음
명시적인 타원 곡선 매개변수를 포함할 수 있으므로 조작된 개인키를 구문 분석할 때도 무한 루프에 도달할 수 있음
이 취약점은 OpenSSL v.1.0.2, v.1.1.1 과 v.3.0 에 영향을 미침
프로젝트 소유자 버전은 프리미엄 지원 고객용인 v.1.0.2zd, v.1.1.1n 과 v.3.0.2 릴리스로 취약점 해결
댓글
댓글 쓰기
글과 상관없는 댓글 작성은 발견 즉시 삭제합니다.