'서버구축'에 해당되는 글 208건

  1. 2016.03.15 BIND DNS 신규 취약점 보안 업데이트
  2. 2016.03.02 OpenSSL 긴급 보안 업데이트
  3. 2016.02.01 OpenSSL 취약점 보안업데이트
2016.03.15 21:43

BIND DNS 신규 취약점 보안 업데이트

□ 개요
o DNS 서비스에 주로 이용되는 BIND DNS에 특수하게 조작된 특정 패킷을 보내면 장애가 발생하는 취약점이 발견됨[1][2][3]
 
□ 설명
o 특수하게 조작된 패킷을 control 채널로 전송할 경우, 서버의 서비스 거부를 유발할 수 있는 취약점(CVE-2016-1285)[1]
o DNAME 리소스 레코드를 파싱하는 과정에서 서비스 거부를 유발할 수 있는 취약점(CVE-2016-1286)[2]
o DNS 쿠키 지원이 활성화된 서버에서 쿠키 옵션을 처리하는 중 서비스 거부 상태가 될 수 있는 취약점(CVE-2016-2088)[3]
 
□ 영향 받는 소프트웨어
o BIND 9.9.0 이상 ~ 9.9.8-P3 이하
o BIND 9.10.0 이상 ~ 9.10.3-P3 이하
 
□ 해결 방안
o BIND 9.9.0 이상 ~ 9.9.8-P3 이하
- BIND 9 버전 9.9.8-P4로 업그레이드
o BIND 9.10.0 이상 ~ 9.10.3-P3 이하
- BIND 9 버전 9.10.3-P4로 업그레이드
 
□ 기타 문의사항
o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118
 
[참고사이트]
[1] https://kb.isc.org/article/AA-01352
[2] https://kb.isc.org/article/AA-01353
[3] https://kb.isc.org/article/AA-01351


Trackback 0 Comment 0
2016.03.02 14:09

OpenSSL 긴급 보안 업데이트

□ 개요
o 3월 1일(현지시간) 오픈SSL은 SSLv2 규격(Protocol)에 대한 긴급 업데이트 발표[1]
o SSL 취약점을 이용한 신종 공격 방식인 DROWN, CacheBleed에 대한 보안 업데이트 등
- DROWN(Decrypting RSA with Obsolete and Weakened eNcryption)
- CacheBleed: 인텔 프로세서의 Cache-bank 충돌로 인한 정보 노출을 이용한 부채널 공격
 
□ 영향 받는 사용자
- OpenSSL 1.0.2 사용자: 1.0.2g로 업데이트
- OpenSSL 1.0.1 사용자: 1.0.1s로 업데이트
 
□ 업데이트 내용
o SSLv2 프로토콜 비활성화 기본 설정 및 SSLv2 EXPORT 암호화 제거 등
 
□ 취약점 내용 및 권고 사항
o DROWN: 낡고 취약한 암호화를 통한 RSA 복호화
- RSA(Rivest Shamir Adleman): 공개키 암호화 알고리즘의 하나

CVEs심각도내용비고
CVE-2016-0800높음SSLv2를 이용한 TLS에 대한 프로토콜 간 공격DROWN
CVE-2016-0705낮음DFB, 발생 빈도 낮음 
CVE-2016-0798낮음SRP 데이터베이스에서의 메모리 누수 
CVE-2016-0797낮음널 포인터 역참조 및 힙 커럽션 
CVE-2016-0799낮음고정 메모리 이슈 
CVE-2016-0702낮음부채널 공격CacheBleed
CVE-2016-0703높음분할 정복 알고리즘 
CVE-2016-0704보통Bleichenbacher 공격 

 
□ 용어 설명
o DFB(Double-Free Bug): 힙 오버플로우에 기반을 둔 공격으로, 원하는 위치의 메모리를 사용하기 위한 방법
o 널 포인터 역참조(Null Pointer Dereference): 널 포인터에 임의의 값을 대입하여 발생하는 에러
o 힙 커럽션(Heap Corruption): 동적 할당한 크기보다 더 큰 영역에 접근함으로써 발생하는 에러
o 부채널 공격(Side Channel Attack): 알고리즘의 약점을 찾거나 무차별 공격을 하는 대신 암호 체계의 물리적인 구현 과정의 정보를 기반으로 하는 공격 방법
o 분할 정복 알고리즘(Divide-and-conquer): 그대로 해결할 수 없는 문제를 작은 문제로 분할하여 문제를 해결하는 방법
o Bleichenbacher 공격: RSA 암호화 메시지 내용을 점차적으로 노출하기 위한 공격
 
□ 문의사항
o 한국인터넷진흥원 인터넷침해대응센터: 국번 없이 ☏118
 
[참고사이트]
[1] https://www.openssl.org/news/secadv/20160301.txt


Trackback 0 Comment 0
2016.02.01 19:01

OpenSSL 취약점 보안업데이트

□ 개요
 o OpenSSL에서는 키 교환에서 중간자 공격이 가능한 취약점, SSLv2의 핸드셰이크 전송에서 중간자 공격이 가능한 취약점 등 2개의 취약점을
    보완한 보안업데이트를 발표[1]
 
□ 설명
 o TLS 프로토콜의 Diffie-Hellman 키 교환에서 소수 값 처리 중 MITM(man-in-the-middle)공격이 가능한 취약점(CVE-2016-0701)
 o SSLv2을 사용할 경우 조작된 핸드셰이크 전송을 통한 MITM(man-in-the-middle)공격이 가능한 취약점(CVE-2015-3197)
 
□ 해당 시스템
 o 영향 받는 제품 및 버전
- OpenSSL 1.0.2 대 버전
- OpenSSL 1.0.1 대 버전
 
□ 해결 방안
 o 해당 취약점에 영향 받는 버전의 사용자는 아래 버전으로 업데이트[2]
- OpenSSL 1.0.2 사용자 : 1.0.2f로 업데이트
- OpenSSL 1.0.1 사용자 : 1.0.1r로 업데이트
 
□ 용어 설명
 o Diffie-Hellman 키 교환 : 암호화 되지 않은 통신망에서의 공통의 비밀 키 공유를 위한 알고리즘
 
□ 기타 문의사항
 o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118
 
[참고사이트]
 [1] https://www.openssl.org/news/secadv/20160128.txt
 [2] https://www.openssl.org/


Trackback 0 Comment 0