OpenSSL 라이브러리에서 중대한 보안 취약점이 발견되었습니다. 이 버그는 Heartbleed 로 불리고 있는데요, 이 취약점으로 인해 누구나 OpenSSL 취약점을 내포하고 있는 버전의 시스템으로부터 메모리 정보를 읽어들일 수 있습니다. 이 메모리 정보는 64K바이트 청크 형태로 읽어볼 수 있으며 이 정보로 부터 비밀키도 얻어낼 수 있습니다. 이 뜻은 이 비밀키를 이용하면 암호화된 정보를 볼 수 있다는 것이며 서비스와 사용자 사이에서 모든 정보를 엿볼수가 있게 됩니다. 공식적으로 이 버그는 CVE-2014-0160 입니다.
이번 취약점이 SSL/TLS 프로토콜상의 구조적인 문제는 아닙니다. OpenSSL 라이브러리의 취약점이며 다음과 같은 버전이 영향을 받습니다 :
- OpenSSL 1.0.1 - 1.0.1f 사이의 버전은 취약합니다.
- OpenSSL 1.0.1g 는 취약하지 않습니다.
- OpenSSL 1.0.0 관련 버전은 취약하지 않습니다.
- OpenSSL 0.9.8 관련 버전은 취약하지 않습니다.
현재 많은 버전들이 취약한 버전으로 이용되고 있는 것으로 판단되는 만큼 OpenSSL 을 사용중인 사용자라면 바로 버전 정보를 확인하여 패치하기를 권장합니다. 만약 지금 시점에서 새로운 버전으로 적용이 힘든경우라면 기존 버전을 다음 옵션으로 재 컴파일 해 사용하여 문제를 일시적으로 해결할 수 있습니다.
-DOPENSSL_NO_HEARTBEATS
또한 이 취약점의 또 다른 문제점은 로그상으로 어떤 추적할 만한 정보를 하나도 남기지 않습니다. 즉, 해당 취약점을 통해 악용되었는지 알기 힘들다는 점입니다.
현 시점에서 이 취약점을 이용한 공격이 많이 퍼지고 있는지는 확인하기 어렵지만 OpenSSL 사용자는 빠른 시일내에 패치할 것을 강력히 권고 합니다.
이 취약점의 세부정보는 다음 사이트에서 더 자세히 얻을 수 있습니다.
http://heartbleed.com/
https://www.openssl.org/news/secadv_20140407.txt
중요한 문제이다 보니 급하게 포스팅을 남깁니다.
[참고] OpenSSL 버전 확인 방법
version 옵션을 사용하면 현재 설치되어 있는 OpenSSL 의 버전을 쉽게 확인할 수 있습니다.
# openssl version
OpenSSL 0.9.8y-fips 5 Feb 2013
from Rigel
2014년 4월 9일 수요일
2012년 8월 31일 금요일
제로데이(0-day) 자바 취약점 주의, CVE-2012-4681
자바 7 버전에서 원격의 사용자가 조작된 애플릿을 통해 임의의 코드를 실행할 수 있는 취약점이 보고 되었다. (CVE-2012-4681) 현재 해당 취약점은 와일드 하게 사용되고 있으므로, 자바를 사용하고 있는 사용자는 주의가 필요하다. 이 시간 현재 해당 취약점 공식 패치는 존재하지 않으므로 패치가 나오기 전까지는 수동으로 임시적인 조치가 필요하다.
우선, 본인이 사용하는 브라우저가 안전한지 확인해 보는 가장 쉬운 방법으로는 다음 사이트에 방문하여 점검해 볼 수 있다:
http://isjavaexploitable.com/
만약 안전하다면 다음과 같은 화면을 볼 수 있다. 그렇지 않다면 경고 메시지가 나타날 것이고, 수동으로 자바 플러그인을 제거할 수 있는 방법을 제시해 준다. 해당 페이지의 자바 패치 통계를 보면 65% 정도는 패치되지 않은 Unpatched 상태이다. 그만큼 많은 사용자가 자바 취약점에 노출되어 있는 것이다.
플러그인 제거는 간단하다. 크롬의 경우라면 오른쪽 상단의 도구 아이콘을 선택한 후 설정을 통해 콘텐트 설정에서 플러그인을 선택한 후 '개별 플러그 사용중지' 를 통해 예외처리 할 수 있다. 자바 플러그인을 Disable 해주면 된다. 인터넷 익스플로러 사용자라면 제어판에서 자바 아이콘을 선택후 "Java" 탭에서 View 를 선택하고 나타나 있는 JRE 버전을 "enabled" 를 모두 언체크 해주면 된다. 또는 설정에서 '추가 기능 관리' 를 통해 나타나는 자바 관련 기능을 '사용 안 함' 상태로 바꾸어 주면된다. 이외는 레지스트리를 직접 수정하는 방법도 있다. IE 의 경우는 몇 가지 방법들이 있는데, 앞서 언급한 체크 페이지를 통해 방문해 보고 취약하다고 나온 경우 제시한 방법들을 적용해 보면 된다.
브라우저에서 자바 플러그인 제거 방법은 다음 URL 을 참고하면 된다.
http://krebsonsecurity.com/how-to-unplug-java-from-the-browser/
패치가 나오기 전까지는 수동으로 대응할 것을 강력히 권장한다.
[참고]
1. CVE-2012-4681
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-4681
우선, 본인이 사용하는 브라우저가 안전한지 확인해 보는 가장 쉬운 방법으로는 다음 사이트에 방문하여 점검해 볼 수 있다:
http://isjavaexploitable.com/
만약 안전하다면 다음과 같은 화면을 볼 수 있다. 그렇지 않다면 경고 메시지가 나타날 것이고, 수동으로 자바 플러그인을 제거할 수 있는 방법을 제시해 준다. 해당 페이지의 자바 패치 통계를 보면 65% 정도는 패치되지 않은 Unpatched 상태이다. 그만큼 많은 사용자가 자바 취약점에 노출되어 있는 것이다.
플러그인 제거는 간단하다. 크롬의 경우라면 오른쪽 상단의 도구 아이콘을 선택한 후 설정을 통해 콘텐트 설정에서 플러그인을 선택한 후 '개별 플러그 사용중지' 를 통해 예외처리 할 수 있다. 자바 플러그인을 Disable 해주면 된다. 인터넷 익스플로러 사용자라면 제어판에서 자바 아이콘을 선택후 "Java" 탭에서 View 를 선택하고 나타나 있는 JRE 버전을 "enabled" 를 모두 언체크 해주면 된다. 또는 설정에서 '추가 기능 관리' 를 통해 나타나는 자바 관련 기능을 '사용 안 함' 상태로 바꾸어 주면된다. 이외는 레지스트리를 직접 수정하는 방법도 있다. IE 의 경우는 몇 가지 방법들이 있는데, 앞서 언급한 체크 페이지를 통해 방문해 보고 취약하다고 나온 경우 제시한 방법들을 적용해 보면 된다.
브라우저에서 자바 플러그인 제거 방법은 다음 URL 을 참고하면 된다.
http://krebsonsecurity.com/how-to-unplug-java-from-the-browser/
패치가 나오기 전까지는 수동으로 대응할 것을 강력히 권장한다.
[참고]
1. CVE-2012-4681
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-4681
2011년 11월 19일 토요일
DNS가 위험하다, BIND 제로데이(0-day) 취약점 발견
11월16일 DNS 서비스에 많이 사용되는 소프트웨어 중에 하나인 BIND 에 이유없는 서비스 Crash 가 발생하였다. 다음과 같은 로그를 발생시키면서 말이다.
general: critical: query.c:1895: INSIST(! dns_rdataset_isassociated(sigrdataset)) failed, back trace
general: critical: exiting (due to assertion failure)
여러 곳에서 이런 이슈가 제기되었고, BIND 의 제로데이 취약점으로 밝혀졌다.
실제 피해 사례가 보고되면서 ISC 에서는 발빠르게 보안패치를 제공하였다. 일단, 무엇보다도
원격지에서 조작된 패킷데이터를 통해 인터넷 인프라운영에 중요한 요소인 DNS 서비스를
이렇게 무력화 시킬 수 있다는 점에서 중대한 이슈이다.
해당 취약점의 영향은 서비스거부 이며,
BIND 9.4-ESV, 9.6-ESV, 9.7.x, 9.8.x 모든 버전이 해당된다. 하지만,
현재 이 버전외에도 영향을 받고 있다는 보고가 있으나 확실히 확인되지는 않고 있다.
패치는 2가지 부분을 업데이트 하는데,
필자가 9.5 버전대를 확인해 본 결과 두군데 파일 중 한 파일은 취약한 부분을 안고 있다.
캐쉬에서 불일치된 데이터 구성을 돌려주는 부분인데, 과연 두 부분 중
한군데 이슈만으로 데몬이 Crash 되는 현상이 발생되는지는 확인되지 않았다.
중요한 것은, BIND 를 운영하는 곳에서는 필히 확인해 보아야 하며,
취약점을 안고 있다면 반드시 업데이트를 해야 한다.
패킷인사이드를 방문하는 분들중에는
이와 관련된 분들이 많을것으로 생각되어 공유한다.
좀더 자세한 내용은 아래 권고문을 참고하기 바란다.
[ASEC 권고문] BIND의 불안전한 레코드 구성에 의한 제로데이 서비스거부 공격
http://www.ahnlab.com/kr/site/securitycenter/asec/asecView.do?seq=18679
* 만약 이와 관련한 패킷 데이터 또는 피해사례가 있다면 공유를 부탁드립니다. (댓글)
2011년 11월 10일 목요일
MS11-083 TCP/IP 스택 보안취약점, 만약 UDP 트래픽이 증가한다면?
매월 둘째주 화요일은 마이크로소프트사에서 보안패치를 내 놓는 날이다. 한국시간으로 보면 수요일쯤이 된다. 그러다 보니 보안패치가 나오면, 각 기업의 보안담당자는 바빠지는 날 중에 하루이다. 이번 보안패치중 패킷인사이드에서 유심히 볼만한 패치가 있는데, TCP/IP 에서 임의의 코드를 실행시킬 수 있는 취약점이다.
MS11-083 이며 공격자가 조작된 UDP 패킷을 대상 시스템의 오픈되어 있지 않은 포트로 전송 할경우 원격에서 코드실행이 가능해진다는 점이다. 이 취약점은 윈도우 비스타, 윈도우 서버 2008, 윈도우 7, 윈도우 서버 2008 R2 가 해당되며 세부적인 정보는 하단의 참고를 보면된다.
TCP/IP 스택은 기본적으로 포함되어 사용되는 것이므로, 악성코드와 같은 곳에서 악의적으로 이용하면 유용한 취약점이 될 수 있다. 일단 조작된 패킷을 전송해 Integer Overflow 를 발생시켜 코드를 실행시키는 것으로 알려졌으며, 아직 이 글을 작성하는 시점에서는 공개적으로 공격코드가 알려지지는 않았다.
지금 이 포스팅을 작성하면서 찾아보니, 알려진 정보는 비스타 이상에서는 오픈되지 않은 포트로 접속시도가 될 경우 ICMP 에러 메시지를 전달한다고 한다(ippRateLimitICMP). 충분한 UDP 패킷이 전달되어 에러 상태에 도달할 경우 오버플로우 상태에 빠진다.
공격코드는 공개되지 않았지만, 2가지 정도의 PoC 코드가 대략 보인다. 실제 공개된 코드가 아니고 동영상과 일부 화면이다. 유투브에 공개된 다음 동영상을 보면 파이썬으로 제작된 프로그램을 통해 조작된 패킷을 보내고, TCP/137 번 포트로 쉘을 만들어 접속하는것 까지 보여주고 있다.
또 다른 하나는, 다음과 같다.
# ./[deleted]x -h 172.26.1.35 -p 1000-2000
[ MS11-083 PoC - Works only on Windows 7 Spanish Version ]
[W] No open port provided. We need to send more and more UDP dgrams (sit down).
[I] Trying to exploit anyway :-)
[I] [....................................................]
[I] [....................................................]
[I] [....................................................]
[I] [............................................^C
위와같이 공격가능하다는 것만 보여주는 것이 공개되어 있는데, 사실 진위여부는 필자 또한 정확히 확인은 못하겠다.
말하고 싶은 것은, 중요한 보안 이슈인만큼 해당 패치를 꼭 적용할 것을 권장한다.
그리고 급격히 UDP 트래픽이 증가하는 경우도 유심히 보아야 할 것이다.
혹시 여러분들 네트워크에서 UDP 트래픽이 이상하게 증가하는 경우 공유해 주세요.
[참고]
1. 마이크로소프트 MS11-083 권고문
http://technet.microsoft.com/en-us/security/bulletin/ms11-083
2. Assessing the exploitability of MS11-083
http://blogs.technet.com/b/srd/archive/2011/11/08/assessing-the-exploitability-of-ms11-083.aspx
MS11-083 이며 공격자가 조작된 UDP 패킷을 대상 시스템의 오픈되어 있지 않은 포트로 전송 할경우 원격에서 코드실행이 가능해진다는 점이다. 이 취약점은 윈도우 비스타, 윈도우 서버 2008, 윈도우 7, 윈도우 서버 2008 R2 가 해당되며 세부적인 정보는 하단의 참고를 보면된다.
TCP/IP 스택은 기본적으로 포함되어 사용되는 것이므로, 악성코드와 같은 곳에서 악의적으로 이용하면 유용한 취약점이 될 수 있다. 일단 조작된 패킷을 전송해 Integer Overflow 를 발생시켜 코드를 실행시키는 것으로 알려졌으며, 아직 이 글을 작성하는 시점에서는 공개적으로 공격코드가 알려지지는 않았다.
지금 이 포스팅을 작성하면서 찾아보니, 알려진 정보는 비스타 이상에서는 오픈되지 않은 포트로 접속시도가 될 경우 ICMP 에러 메시지를 전달한다고 한다(ippRateLimitICMP). 충분한 UDP 패킷이 전달되어 에러 상태에 도달할 경우 오버플로우 상태에 빠진다.
공격코드는 공개되지 않았지만, 2가지 정도의 PoC 코드가 대략 보인다. 실제 공개된 코드가 아니고 동영상과 일부 화면이다. 유투브에 공개된 다음 동영상을 보면 파이썬으로 제작된 프로그램을 통해 조작된 패킷을 보내고, TCP/137 번 포트로 쉘을 만들어 접속하는것 까지 보여주고 있다.
또 다른 하나는, 다음과 같다.
# ./[deleted]x -h 172.26.1.35 -p 1000-2000
[ MS11-083 PoC - Works only on Windows 7 Spanish Version ]
[W] No open port provided. We need to send more and more UDP dgrams (sit down).
[I] Trying to exploit anyway :-)
[I] [....................................................]
[I] [....................................................]
[I] [....................................................]
[I] [............................................^C
위와같이 공격가능하다는 것만 보여주는 것이 공개되어 있는데, 사실 진위여부는 필자 또한 정확히 확인은 못하겠다.
말하고 싶은 것은, 중요한 보안 이슈인만큼 해당 패치를 꼭 적용할 것을 권장한다.
그리고 급격히 UDP 트래픽이 증가하는 경우도 유심히 보아야 할 것이다.
혹시 여러분들 네트워크에서 UDP 트래픽이 이상하게 증가하는 경우 공유해 주세요.
[참고]
1. 마이크로소프트 MS11-083 권고문
http://technet.microsoft.com/en-us/security/bulletin/ms11-083
2. Assessing the exploitability of MS11-083
http://blogs.technet.com/b/srd/archive/2011/11/08/assessing-the-exploitability-of-ms11-083.aspx
2010년 4월 16일 금요일
자바 제로데이(Zero-Day) 공격 보고돼...보안업데이트 필요!
자바에서 제로데이(zero-day) 공격이 보고되어 실제 피해가 발생하였다. 자바를 사용하는
사용자들은 긴급히 자바를 업데이트 하기를 권고한다. Java SE6 Update 20 버전이
취약점을 해결한 버전이다. 이번 취약점은 구글 엔지니어가 보고하였고,
허용되지 않은 자바프로그램을 실행할 수 있게 된다. 이번 취약점 피해는 Songlyrics.com
에서 확인되었는데, 러시아의 해킹된 페이지로 IFRAME 태그를 삽입한 경우이다.
혹시 위 사이트를 방문한 적이 있다면 악의적 코드에 감염되어 있지 않은지 확인해 보아야 할 것이다.
자, 어찌되었든 Java SE 6 Update 20 으로 패치를 하자!
[업데이트 정보]
http://java.sun.com/javase/6/webnotes/6u20.html
[다운로드 정보]
P.S 이번 수요일에 보고된 윈도우즈 보안 패치도 꼭 수행하기를 바란다.
윈도우 업데이트를 꾸욱 한번 누르면 된다.

[이미지 출처] www.computerworld.com
피드 구독하기:
글 (Atom)

