PGR21.com
- 자유 주제로 사용할 수 있는 게시판입니다.
- 토론 게시판의 용도를 겸합니다.
Date 2014/04/14 14:31:38
Name PYROS
Subject [일반] 하트블리드 보안 대란
매우 심각한 보안 대란인데 XP 지원중단보다 비중있게 다뤄지고 있지 않는 것 같아서 글을 써봅니다.

하트블리드는 OpenSSL 의 보안 취약점 (하트비트 패킷 버퍼 오버런) 으로 인해 해커가 OpenSSL 을 쓰는 시스템으로부터 개인정보를 탈취할 수 있는 버그입니다. 사용자와 서버 간 접속 유지를 위해 주고 받는 하트비트 패킷의 길이를 고의로 짧게 입력하고 매우 긴 패킷을 보내면 버퍼 오버런이 발생해 패킷을 처리하는 서버의 메모리 영역의 다른 정보까지 해커에게 고스란히 전달되는 버그입니다. 해커가 입력한 패킷 길이를 검사없이 믿어버리는 OpenSSL 시스템의 근본적인 헛점입니다.

2003년 즈음 발생한 MS 윈도우의 RPC 버퍼 오버런 때문에 보안 대란이 발생했는데 이번에는 더 심각한 수준이라고 합니다.  미국의 보안 전문가인 브루스 슈나이어는 10점 만점에 11점의 보안 위기라고 경고했습니다. OpenSSL 이 보안 솔루션으로 워낙 광범위하게 쓰이는 데다가 (페북, 야후, 구글 아마존 등 전세계 절반 이상의 웹사이트와 안드로이드 OS 등) 소스코드가 공개되어 있는 오픈 소프트웨어라 문제가 커졌습니다.

하트블리드 취약점은 2014년 4월 7일 핀란드의 한 보안 업체가 공개했는데 미 보안국은 2년전부터 이 취약점을 알면서도 은폐하고 정보전에 활용했다는 의혹을 받고 있습니다 (전세계 보안 업체와 해커들로부터 보안 취약점을 구매한다고 알려진 미 보안국이기 때문에...). 아무튼 전세계의 해커들이 2년 동안 이 취약점을 악용했다면 정말 상상도 하기 싫습니다. OpenSSL 시스템의 근본적인 문제점이기 때문에 해킹 기록이 전혀 남아있지 않고 어떤 정보가 누구에게 빠져 나갔는지도 알 수 없습니다. 특히 유저와 직접 패킷을 주고 받는 웹서버의 정보들이 상당부분 해킹되었을 가능성이 큽니다. 개인정보가 이미 공공재가 되어버린 대한민국이지만...

일단 안드로이드 계열 스마트 폰을 쓰는 분들은 OS 를 4.1.2 이상으로 업그레이드 해야 하겠습니다. 웹서버의 경우 계정 암호를 섣불리 바꾸지 말고 타이밍을 기다려야 됩니다. 이미 대부분의 주요 사이트들 (페북, 아마존, 야후, 구글 등) 들은 보안패치를 끝마쳤습니다. 아래 링크에서 서버가 보안취약점으로 부터 벗어났는지 체크할 수 있습니다. 하트블리드 취약점이 해결된 사이트부터 비밀번호를 바꿔야 하겠습니다.
http://filippo.io/Heartbleed/

엔하위키에 항목이 생겼군요.
http://mirror.enha.kr/wiki/%ED%95%98%ED%8A%B8%EB%B8%94%EB%A6%AC%EB%93%9C%20%EC%82%AC%ED%83%9C

안드로이드 핸드폰 보안 관련 기사입니다.
http://www.yonhapnews.co.kr/international/2014/04/13/0608000000AKR20140413015551091.HTML?template=5566

하트블리드 대란에 대한 조선일보 기사입니다.
http://biz.chosun.com/site/data/html_dir/2014/04/11/2014041101534.html?BRcsbiz

통합규정 1.3 이용안내 인용

"Pgr은 '명문화된 삭제규정'이 반드시 필요하지 않은 분을 환영합니다.
법 없이도 사는 사람, 남에게 상처를 주지 않으면서 같이 이야기 나눌 수 있는 분이면 좋겠습니다."
14/04/14 14:40
수정 아이콘
SSL을 절대 진리로 받아들이던 사용자들의 뒤통수를 치는군요.. 크. 한국에선 오히려 SSL을 열심히 안써서.. (뭐 이미 다 털려있기도 하고.)
조만간 공인인증서를 빠는 기사를 또 볼지도 모르겠습니다.
so소보bo
14/04/14 14:52
수정 아이콘
SSL/TLS 쪽에는 문제가 없습니다. 다만 많은 사람이 사용하던 OpenSSL 이란 opensource에서 heart beat관련 구현 문제가 발견되어 이슈가 되고 있지요.
14/04/14 14:53
수정 아이콘
아.. https 랑은 다른거군요. 감사합니다.
몽키.D.루피
14/04/14 14:44
수정 아이콘
개인정보를 이미 공공재로 만들어놓은 한국은 역시 it강국이었군요~ 앞서 나갑니다. 적어도 우리는 뭐가 털렸는지 가르쳐는 주지 않습니까(?)
14/04/14 14:53
수정 아이콘
한국 개인정보는 시험으로 치면 이미 오픈북 수준이라....흐흐
소환사봇
14/04/14 14:55
수정 아이콘
어떤 식의 해킹 방식인지는 이 만화가 간결하게 설명하고 있습니다.

http://xkcd.com/1354/
벨로티
14/04/14 14:57
수정 아이콘
잘 몰라서 그러는데... 국내 은행의 인터넷 뱅킹 쪽은 괜찮은 건가요?
곧내려갈게요
14/04/14 15:09
수정 아이콘
제로보드 XE에서도 openSSL을 쓰는 옵션이 있나보군요.
별 특별한 기능을 사용하지 않아서 사용하지 않고 있을것 같긴한데,
연구실 홈페이지에서 openSSL을 쓰는지 체크해야하는데 어떻게 해야하는지 막막합니다.
유리한
14/04/14 23:52
수정 아이콘
openSSL을 업데이트 하시면 끝납니다. 고민하지 않으셔도 되요.
허저비
14/04/14 15:22
수정 아이콘
안드로이드 4.2 이상인가요?
저는 4.1.2 이상으로 알고 있었는데
지금 쓰는 기계들이 다 4.1.2라서 민감하네요. 업그레이드도 제조사가 안해줬는데 방법이 없음
14/04/14 15:31
수정 아이콘
정정하겠습니다. 4.1.2 부터는 괜찮다고 합니다.
14/04/14 15:27
수정 아이콘
패치도 이미 나왔다고는 합니다만 이미 새어나가버린 정보가 얼마나 되는지 알길이 없다는게....
14/04/14 15:31
수정 아이콘
4.2가 아이스크림 샌드위치 맞나요?
이미 제 정보는 공공재가 되어버린지라 보안 문제를 보면서도 한두번인가 머..이렇게 생각하게 되네요 이거 자체가 문제인데 문제임을 알면서도 ..이렇게 무뎌지면 안되는데 ㅠㅠ
14/04/14 15:33
수정 아이콘
젤리빈입니다. 4.1.2 이상이면 괜찮다고 하네요.
so소보bo
14/04/14 15:36
수정 아이콘
ics는 4.0입니다. 해당 버전은 heart beat가 적용이 안 되서 안전(?)하니 걱정 안 하셔도 될 것 같아요
14/04/14 15:50
수정 아이콘
그렇군요.. 근데 제 폰을 찾아보니 4.3이네요., 전 제 폰이 4.2라고 알고, 그게 ICS라고 알고 있었네요. 제대로 알고있는게 한개도 없네요..ㅠㅠ;
하루빨리
14/04/14 16:42
수정 아이콘
약간 관련있는 이야기입니다만 월드 오브 탱크에선 이 이슈 때문에 '비밀번호 바꾸면 300골 주는 이벤트'를 다시 열었습니다. 공짜니깐 비밀번호도 바꾸고 300골도 타가세요. 은근 워게이밍이 보안 관련 이슈들은 엄청 챙기더군요.
포프의대모험
14/04/14 17:02
수정 아이콘
사실상 4.1.1쓰는 기기가 거의 없어서 대란이라고 할정도는 아닌거같습니다
정말 오래된 아샌이하는 되려 해당안되고 젤리빈이되 업뎃이 안된 4.1.1을 유지하는 어중간한 구형 스마트폰만 문제가 되는데 전체 안드로이드 사용자중 4.1.1 사용자 비율이 1%는 될까 모르겠네요. 킷캣 못올린 폰들도 다 4.1.2 이상은 유지 하는 경우가 대부분이라
so소보bo
14/04/14 18:02
수정 아이콘
사실 문제는 폰이 아니라 서버가 다 털렸다는....
포프의대모험
14/04/14 18:12
수정 아이콘
아 ㅡㅡ;
14/04/14 17:08
수정 아이콘
전세계 웹서버들이 털렸다면 대체 얼마나 많은 사이트들의 암호를 바꿔야 하는지 끔찍하네요.
김연우
14/04/14 19:09
수정 아이콘
이번 한번의 보안패치 보다는, 서버 소프트웨어 스택을 바꾸는게 맞지 않을까, 하고 생각합니다.

'버그가 하나도 없도록'구현하기 보다, '버그 나도 큰 문제가 안나도록'구성하는게 맞으니까요
목록 삭게로! 맨위로
번호 제목 이름 날짜 조회 추천
54254 [일반] 공사직원들, 비리 제보했다가 해고 [59] 구름이가는곳9038 14/10/13 9038 7
54088 [일반] 내가 너 꼭 잡고만다. (부제 - 빌어먹을 페북) [20] 애패는 엄마5191 14/10/02 5191 12
54045 [일반] 제시카 웨이보에 소녀시대 퇴출관련 글이 올라왔네요. [345] B와D사이의C38522 14/09/30 38522 0
53820 [일반] 중고나라에 핸드폰 매장을 사칭하는 사기가 많습니다. [9] 일체유심조7144 14/09/16 7144 3
53720 [일반] [리뷰, 스포] <루시>가 별로였던 주관적인 이유 [12] 화이트데이4201 14/09/11 4201 0
53613 [일반] 연예인 사진 유출에 대한 애플의 공식 입장 [41] Duvet9755 14/09/03 9755 0
53590 [일반] 해외 유명 스타들, 아이클라우드로 사진 유출.. 애플이 타격을 입을까? [86] Duvet13744 14/09/02 13744 1
52507 [일반] 미국의 절친이 되고싶나?...영어를 모국어로 써라... [20] Neandertal8925 14/07/02 8925 2
51830 댓글잠금 [일반] 이제는 말 해야겠습니다. 피지알(PGR21.COM)에 대한 소고. [291] 가는세월15762 14/05/19 15762 38
51035 [일반] 하트블리드 보안 대란 [22] PYROS6859 14/04/14 6859 0
50989 [일반] 내 일이 아니어서 더 큰 고민 [44] Kicho5978 14/04/11 5978 1
50570 [일반] 서울시의 화이트해커 고용 [327] azurespace12889 14/03/20 12889 1
50508 [일반] 개인정보 유출. 이대로 괜찮은가. [29] Leeka4370 14/03/17 4370 2
50389 [일반] 죄송합니다 [135] OrBef11984 14/03/11 11984 16
50385 [일반] 982만명 KT 해킹 피해...신용카드번호 등 주요 정보 12개 유출 [66] 최종병기캐리어6765 14/03/10 6765 1
50338 [일반] 김연아 남친 김원중 후배글, 다른 사람이 사칭한것... [29] Duvet9066 14/03/08 9066 1
50281 [일반] KT 홈페이지 해킹. 1200만명 개인정보 유출 [41] Leeka6057 14/03/06 6057 1
50279 [일반] 28살 가상화폐거래소 여대표 '돌연사'..자살 추정 (제목 수정) [77] wish buRn9905 14/03/06 9905 0
49830 [일반] 비트코인의 미래는 어디로 흘러가는가. [35] 애패는 엄마8087 14/02/12 8087 0
49676 [일반] 홍진호 - 김구라 택시에서 한판붙다. 택시 예고편.. [8] Duvet8315 14/02/05 8315 0
49590 [일반] 농구모임을 다녀와서... [14] No.423326 14/02/02 3326 3
49356 [일반] 국민카드 개인정보 유출 조회가 가능해졌습니다. [165] jagddoga15784 14/01/18 15784 0
49227 댓글잠금 [일반] PGR이라는 커뮤니티의 수준 [253] 고통은없나11464 14/01/11 11464 13
목록 이전 다음
댓글

+ : 최근 1시간내에 달린 댓글
+ : 최근 2시간내에 달린 댓글
맨 위로