본문 바로가기
Dim영역

KISA "OpenSSL 취약점 발견…즉시 업데이트 해야"

스크랩 글자크기

글자크기 설정

닫기
인쇄 RSS
서버로 전송되는 개인정보·비밀번호 탈취 가능한 취약점 'DROWN'
해외 웹사이트에 취약 사이트 목록 공개…피해 발생 가능성 높아


[아시아경제 한진주 기자] 한국인터넷진흥원과 미래창조과학부는 웹브라우저와 서버 간 통신을 암호화하는 오픈소스 라이브러리인 'OpenSSL'에서 심각한 취약점이발견됐다고 3일 밝혔다.
이번 취약점은 'DROWN(Decrypting RSA with Obsolete and Weakened eNcryption)'으로 명명됐다. 해커가 이 취약점을 악용할 경우 서버로 전송된 개인정보, 비밀번호, 카드정보 등을 탈취할 수 있으므로, 이용자들은 즉시 새 버전으로 업데이트해야 한다.

해당 취약점은 '중간자 공격(Man-in-the-Middle attack)'에 악용될 수 있다. 중간자 공격이란, 통신하는 두 당사자가 교환하는 정보를 자기것과 바꿔 들키지 않고 통신내용을 바꾸는 수법이다. 이번 취약점을 악용한 공격자가 취약한 SSLv2를 사용하는 서버에 악성패킷을 보내 인증서 키값을 알아내고, 이 키값을 이용해 암호화된 통신 내용을 복호화해 주요 정보를 탈취할 수 있다.

해외 웹사이트 상에 공격 기법과 국내 대기업, 포털, 언론사, 쇼핑몰 등 취약한 사이트 목록까지 공개된 상황이어서 이번 취약점으로 인한 피해 발생가능성이 매우 높다. OpenSSL을 사용하는 기업이나 기관은 반드시 최신버전으로 즉시 업데이트를 적용해야한다.
해당 취약점을 조치하기 위해서는 OpenSSL 공식홈페이지(www.openssl.org)에서 지난 3월1일에 배포한 ▲OpenSSL 1.0.1s ▲OpenSSL 1.0.2g 버전으로 업데이트해야 한다. 1.0.1버전 사용자는 1.0.1s로, 1.0.2 사용자는 1.0.2g 버전으로 업데이트 하면 된다.

공개용 웹서버 프로그램인 아파치(Apache) 또는 엔진엑스(Nginx)와 함께 사용할 경우 반드시 OpenSSL의 버전을 확인하고 조치해야 한다. 자세한 사항은 보호나라(www.boho.or.kr) 보안공지 사항을 참조하고, 118사이버민원센터(국번없이 118)로 문의하면 된다.



한진주 기자 truepearl@asiae.co.kr
AD

<ⓒ투자가를 위한 경제콘텐츠 플랫폼, 아시아경제(www.asiae.co.kr) 무단전재 배포금지>

함께 본 뉴스

새로보기

이슈 PICK

  • 6년 만에 솔로 데뷔…(여자)아이들 우기, 앨범 선주문 50만장 "편파방송으로 명예훼손" 어트랙트, SBS '그알' 제작진 고소 강릉 해안도로에 정체모를 빨간색 외제차…"여기서 사진 찍으라고?"

    #국내이슈

  • 美대학 ‘친팔 시위’ 격화…네타냐후 “반유대주의 폭동” "죽음이 아니라 자유 위한 것"…전신마비 변호사 페루서 첫 안락사 "푸바오 잘 지내요" 영상 또 공개…공식 데뷔 빨라지나

    #해외이슈

  • [포토] 정교한 3D 프린팅의 세계 [포토] '그날의 기억' [이미지 다이어리] 그곳에 목련이 필 줄 알았다.

    #포토PICK

  • 신형 GV70 내달 출시…부분변경 디자인 공개 제네시스, 中서 '고성능 G80 EV 콘셉트카' 세계 최초 공개 "쓰임새는 고객이 정한다" 현대차가 제시하는 미래 상용차 미리보니

    #CAR라이프

  • [뉴스속 인물]하이브에 반기 든 '뉴진스의 엄마' 민희진 [뉴스속 용어]뉴스페이스 신호탄, '초소형 군집위성' [뉴스속 용어]日 정치인 '야스쿠니신사' 집단 참배…한·중 항의

    #뉴스속OO

간격처리를 위한 class

많이 본 뉴스 !가장 많이 읽힌 뉴스를 제공합니다. 집계 기준에 따라 최대 3일 전 기사까지 제공될 수 있습니다.

top버튼