[디지털데일리 이민형기자] 지난 7일(현지시각) 오픈SSL의 암호화를 무력화하는 하트블리드(Heartbleed, CVE-2014-0160) 취약점 등장으로 네트워크 장비 업계가 바빠졌다.
9일(현지시각) 시스코, 주니퍼네트웍스, IBM, 아루바네트웍스, 워치가드, 체크포인트 등 글로벌 네트워크 장비업체들이 하트블리드 취약점 해소를 위해 대대적인 제품 점검, 긴급 업데이트 제공 등에 나섰다.
하트블리드는 오픈SSL의 확장 규격인 하트비트(Heartbeat)가 클라이언트(웹브라우저)와 웹서버간의 데이터를 전송을 인증하지 않는 점 때문에 발생한 취약점이다. 이 데이터는 복호화된 상태로 메모리에 작성(덤프)되며, 이에 대한 접근도 클라이언트에서 가능해진다.
이를 악용하면 클라이언트에서 웹서버에 접근해 복호화된 데이터를 가로챌 수 있고, 더 나아가 X.509 비밀키까지 취득할 수 있게 된다. 비밀키를 취득하면 이후에 전송, 생성되는 모든 데이터에 대한 복호화도 가능해진다.
현재 시스코, 주니퍼네트웍스, IBM 등은 하트블리드 취약점을 ‘높은 위협(High Risk)’로 설정하고 대응에 나서고 있다. 오픈SSL은 웹서버뿐만 아니라 소프트웨어나 어플라이언스에도 라이브러리의 형태로 적용된 경우가 많기 때문이다.
현재 취약점에 영향을 받는 제품은 시스코의 애니커넥트(iOS), 텔레프레전스(VCS), 아루바네트웍스의 클리어패스, 아루바OS, 체크포인트의 모바일VPN, 워치가드의 XTM시리즈 등이다. 이들 업체들은 현지시각 10일까지 이에 대한 긴급 업데이트를 실시할 계획이다.
IBM과 주니퍼네트웍스, 노벨 등도 오픈SSL 라이브러리를 채택한 제품에 대해 긴급 진단에 착수했으며, 레드햇, 오픈수세(OpenSUSE) 등 오픈소스 프로젝트팀들도 긴급 보완에 나선 상황이다.
보안업계 관계자는 “오픈SSL은 웹에서만 쓰이는게 아니라 SSL-VPN, 모바일, 어플라이언스 등 보안솔루션에 대부분 해당되기 때문에 국내 보안업체들도 긴급점검에 나서야 할 것”이라고 강조했다.
<이민형 기자>kiku@ddaily.co.kr
Copyright ⓒ 디지털데일리. 무단전재 및 재배포 금지
주파수 재할당대가, 정부가 부르는게 값? “산정방식 검토 필요”
2024-11-22 18:23:52유료방송 시장, 역성장 지속…케이블TV 사업자 중 SKB 유일 성장
2024-11-22 13:28:49[디즈니 쇼케이스] 판타스틱4, MCU 합류…미소 짓는 케빈 파이기
2024-11-22 12:56:31LGU+, 기업가치 제고 계획 발표…"AX 컴퍼니 구조 전환 가속화"
2024-11-22 10:18:34LG헬로 송구영 대표이사 재선임…사업 수익성 개선 '총력'
2024-11-21 18:33:01드림어스컴퍼니, 자본준비금 감액해 이익잉여금 500억원 전입
2024-11-22 14:57:25야놀자·인터파크트리플, 12월 ‘놀 유니버스’로 법인 통합
2024-11-22 14:57:10논란의 ‘퐁퐁남’ 공모전 탈락…네이버웹툰 공식 사과 “외부 자문위 마련할 것”
2024-11-22 14:23:57쏘카·네이버 모빌리티 동맹 순항…네이버로 유입된 쏘카 이용자 86%가 ‘신규’
2024-11-22 12:58:15