0xNews - OpenSSL 무한 루프 취약점 발견과 패치 발표

0xNews - OpenSSL 무한 루프 취약점 발견과 패치 발표


OpenSSL 보안 업데이트 정보 사이트 링크

https://www.openssl.org/news/vulnerabilities.html


OpenSSL 의 유지 관리자는 인증서를 구문 분석할 때 DoS 상대로 이어질 수 있는 취약점에 대해 패치 발표


CVE-2022-0778 지정

CVSS 7.5

잘못 명시된 타원 곡선 매개변수가 있는 잘못된 형식의 인증서를 구문 분석하여 무한 루프 infinite loop 결과 초래

취약점은 모듈식 제곱근을 계산하는데 사용되는 BN_mod_sqrt() 함수에 존재


2022년 3월 15일 권고 발표

인증서 구문 분석은 인증서 서명을 확인하기 전에 발생

외부에서 제공한 인증서를 구문 분석하는 모든 프로세스는 DoS 공격 대상이 될 수 있음

명시적인 타원 곡선 매개변수를 포함할 수 있으므로 조작된 개인키를 구문 분석할 때도 무한 루프에 도달할 수 있음


이 취약점은 OpenSSL v.1.0.2, v.1.1.1 과 v.3.0 에 영향을 미침

프로젝트 소유자 버전은 프리미엄 지원 고객용인 v.1.0.2zd, v.1.1.1n 과 v.3.0.2 릴리스로 취약점 해결


댓글

이 블로그의 인기 게시물

0xNews - 4가지 새로운 HTTP request 스몰딩 Smuggling 공격 발견

0xNews - AWS 대상 암호화폐 채굴 캠페인 실행 공격자 적발

0xNews - 인터넷의 많은 부분이 위험에 노출되는 apache log4j 취약점 발견