안녕하세요. 코미야입니다.
OpenSSL에 치명적인 버그가 발견되었다는 기사를 받았습니다.
예상대로 큰 영향이 있는 것 같아 관련 정보를 기록하겠습니다.
중요한 OpenSSL 버그가 발견되었습니다. 인터넷의 상당 부분에 미칠 수 있는 영향 | TechCrunch Japan
JVNVU#94401838: OpenSSL 하트비트 확장 프로그램의 정보 공개 취약점
영향 범위는 openssl-1.0.1~1.0.1f이기 때문에, 심각하게 최신 상태인 사이트가 영향을 받는 것은 아이러니합니다.
하지만 영향력의 범위가 제한적이었다는 점은 좋았다고 생각합니다.
우리의 CentOS 6.5와 Amazon Linux 환경도 영향을 받았습니다.
먼저, 아래를 살펴보세요.
이를 다루는 방법을 설명하는 사이트들:
AWS - EC2 인스턴스에서 OpenSSL에 대한 Hartbleed 버그 지원 -
Qiita openssl에서 TLS 하트비트 읽기 오버런(CVE-2014-0160) 문제 해결 | 홈페이지 없음
버전 확인 방법
rpm -qa|grep openssl
또는
OpenSSL 버전
그런 느낌이야,
CVE-2014-0160을 다음과 같이 수정하는 패치가 있는지 확인했습니다.
rpm -q --changelog openssl |head
* 2014년 5월 7일 토마? 므라즈 <tmraz@redhat.com> 1.0.1e-16.7
- CVE-2014-0160 수정 - TLS 하트비트 확장 내 정보 공개
아니면 openssl 업데이트 좋아요
SSHD, CROND, HTTPD 같은 OpenSSL을 사용하는 서비스를 재시작했습니다.
서비스 크론드 재시작
참고로, CROND를 재시작하지 않았다면 다음과 같은 오류가 발생했을 것입니다.
4월 8일 15:24:01 nat02 crond[31612]: (루트) PAM으로 사용자 권한 부여에 실패 (모듈 미상)
아래에 표시된 대로 업데이트 후 라이브러리 버전이 제대로 사용되는지 확인하는 것이 좋은 생각인 것 같습니다.
# 이르소프 -n | 그렙 SSL
sendmail 1181 root mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
sendmail 1181 root DEL REG 202,1 6243 /usr/lib64/libssl.so.1.0.1e
sendmail 1188 smmsp mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
sendmail 1188 smmsp DEL REG 202,1 6243 /usr/lib64/libssl.so.1.0.1e
sshd 5890 루트 메모리 REG 202,1 221568 6393 /usr/lib64/libssl3.so
zabbix_ag 6147 zabbix DEL REG 202,1 6243 /usr/lib64/libssl.so.1.0.1e
zabbix_ag 6147 zabbix mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
zabbix_ag 6148 zabbix DEL REG 202,1 6243 /usr/lib64/libssl.so.1.0.1e
zabbix_ag 6148 zabbix mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
zabbix_ag 6149 zabbix DEL REG 202,1 6243 /usr/lib64/libssl.so.1.0.1e
zabbix_ag 6149 zabbix mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
zabbix_ag 6150 zabbix DEL REG 202,1 6243 /usr/lib64/libssl.so.1.0.1e
zabbix_ag 6150 zabbix mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
zabbix_ag 6151 zabbix DEL REG 202,1 6243 /usr/lib64/libssl.so.1.0.1e
zabbix_ag 6151 zabbix mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
zabbix_ag 6152 zabbix DEL REG 202,1 6243 /usr/lib64/libssl.so.1.0.1e
zabbix_ag 6152 zabbix mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
sshd 8212 루트 메모리 REG 202,1 221568 6393 /usr/lib64/libssl3.so
sshd 8214 isao-op mem REG 202,1 221568 6393 /usr/lib64/libssl3.so
sudo 8234 루트 MEM REG 202,1 221568 6393 /usr/lib64/libssl3.so
# 이즈 -LH /USR/lib64/libssl*
-rwxr-xr-x 1 루트 217K 2013년 2월 28일 /usr/lib64/libssl3.so
lrwxrwxrwx 1 root root 16 Apr 8 06:14 /usr/lib64/libssl.so.10 -> libssl.so.1.0.1e
-rwxr-xr-x 1 루트 루트 427K 4월 7일 23:41 /usr/lib64/libssl.so.1.0.1e
# 서비스 전송 메일 재시작
# 서비스 자빅스-에이전트 재시작
가능하다면 운영체제를 재시작할 수 있을 것 같아요.
다음 사이트에서 검색하면 취약한지 확인할 수 있습니다.
서버 하트블리드 검사 (CVE-2014-0160)
앞으로는 기존 인증서와 ELB를 사용하는 조치가 취해질 것이라고 생각합니다.
크로스트러스트 페이지에는 인증서를 갱신하라고 되어 있습니다.
SSL 서버 인증서 교차신뢰 — OpenSSL 1.0.1 취약점 해결에 관한 공지 (하트블리드 버그)
새로운 정보가 들어오면 추가하겠습니다.
4/9 후기:
아래 페이지에는 ELB의 대응책 링크가 있었고, "고객의 개입이 필요 없는 완화 조치가 취해졌다"고 적혀 있었으며, 점검 사이트를 확인해보니 지원되는 것 같았습니다.
Heartbleed ~ OpenSSL 취약점 (CVE-2014-0160) 요약 - Qiita
AWS 서비스, OpenSSL 취약점 해결을 위한 업데이트됨
하지만 인증서 갱신도 함께 필요한 것으로 보입니다. AWS 솔루션 아키텍트 블로그: ELB용 SSL 인증서 갱신 방법
인증서 및 영향을 받는 운영체제에 대한 자세한 정보는 "CVE-2014-0160 OpenSSL 하트블리드 취약점 요약 - 메모 오키바"를 참고하시기 바랍니다.
SSL 인증서로 서버를 노출한다면, 개인 키를 다시 생성하고 이전 인증서를 취소하기 위해 인증서를 다시 발급해야 합니다. 이는 개인 키가 제거될 수 있기 때문입니다.
트위터 해시태그: #heartbleed. 제가 팔로우했을 때, 큰 추진력으로 속삭였습니다.
4/10 후기:
Cisco VPN 클라이언트 소프트웨어(Cisco AnyConnect Secure Mobility Client)는 괜찮을 줄 알았는데~ iOS 버전만 영향을 받는 것 같았습니다.
Cisco 보안 권고: 여러 Cisco 제품에서 OpenSSL 하트비트 확장 취약점
시청해 주셔서 감사합니다. /tmraz@redhat.com