Apache Tomcat Native 취약점 보안 업데이트 권고

보안공지

Apache Tomcat Native 취약점 보안 업데이트 권고

□ 개요
 o Apache Tomcat Native에서 신규 취약점을 해결한 보안 업데이트 발표[1]
  ※ Tomcat Native : Tomcat이 특정 기능을 사용할 수 있도록 추가된 라이브러리로, 사용자가 추가로 설치하여 사용이 가능함
 o 취약한 버전을 사용 중인 서버의 담당자는 해결방안에 따라 최신 버전으로 업데이트 권고
 
□ 설명
 o Native 라이브러리에서 OCSP 응답에 대한 검증이 미흡하여 해지된 클라이언트 인증서로 TLS 인증이 가능한 인증우회 취약점(CVE-2018-8019, CVE-2018-8020) [2][3]
  ※ OCSP : 온라인 인증서 상태 프로토콜(Online Certificate Status Protocol)의 약자로, 실시간으로 인증서를 검증할 수 있는 프로토콜
 
□ 영향을 받는 제품
 o Native
  - 1.1.23 ~ 1.1.34 버전
  - 1.2.0 ~ 1.2.16 버전
  ※ OCSP를 사용하지 않는 시스템은 영향 받지 않음

□ 해결 방안
 o 해당 페이지를 참고하여 1.2.17 버전으로 업데이트 적용[4]

□ 기타 문의사항
 o 한국인터넷진흥원 인터넷침해대응센터: 국번없이 118

[참고사이트]
[1] https://tomcat.apache.org/security-native.html
[2] https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-8019
[3] https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-8020
[4] http://tomcat.apache.org/download-native.cgi
 
0 변경된 사항