Company Contact Us 사이트맵 로그인


공지사항
자주하는질문(FAQ)
온라인 상담
Contact Us
신청서 다운로드
공지사항

No 355
제목 [kisa 보안공지] Apache Tomcat Native 취약점 보안 업데이트 권고
작성일 2018-08-22 09:57:05
내용

https://www.krcert.or.kr/data/secNoticeView.do?bulletin_writing_sequence=27523

개요
 o Apache Tomcat Native
에서 신규 취약점을 해결한 보안 업데이트 발표[1]
  ※ Tomcat Native : Tomcat
이 특정 기능을 사용할 수 있도록 추가된 라이브러리로, 사용자가 추가로 설치하여 사용이 가능함

 o
취약한 버전을 사용 중인 서버의 담당자는 해결방안에 따라 최신 버전으로 업데이트 권고
 
설명
 o Native
라이브러리에서 OCSP 응답에 대한 검증이 미흡하여 해지된 클라이언트 인증서로 TLS 인증이 가능한 인증우회 취약점(CVE-2018-8019, CVE-2018-8020) [2][3]
  ※ OCSP :
온라인 인증서 상태 프로토콜(Online Certificate Status Protocol)의 약자로, 실시간으로 인증서를 검증할 수 있는 프로토콜

 
영향을 받는 제품
 o Native
  - 1.1.23 ~ 1.1.34
버전
  - 1.2.0 ~ 1.2.16
버전
  ※ OCSP
를 사용하지 않는 시스템은 영향 받지 않음

해결 방안
 o
해당 페이지를 참고하여 1.2.17 버전으로 업데이트 적용[4]

기타 문의사항

 o
한국인터넷진흥원 인터넷침해대응센터: 국번없이 118

[
참고사이트
]
[1]
https://tomcat.apache.org/security-native.html
[2]
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-8019
[3]
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-8020
[4]
http://tomcat.apache.org/download-native.cgi


[kisa 보안공지] 리눅스 커널...
[kisa 보안공지] 소프트캠프 DSDo...

목록보기