Apache Tomcat Native 취약점 보안 업데이트 권고 | |
---|---|
작성자 : a3security 작성일 : 2018.08.23 조회수 : 10787 | |
첨부파일 |
A3-AEGIS-20180822-01[MIDDLE] Apache Tomcat Native 취약점 보안 업데이트 권고.pdf |
□ 개요 o Apache Tomcat Native에서 신규 취약점을 해결한 보안 업데이트 발표 ※Tomcat Native : Tomcat이 특정 기능을 사용할 수 있도록 추가된 라이브러리로, 사용자가 추가로 설치하여 사용이 가능함 o 취약한 버전을 사용 중인 서버의 담당자는 해결방안에 따라 최신 버전으로 업데이트 권고
□ 설명 o Native 라이브러리에서 OCSP 응답에 대한 검증이 미흡하여 해지된 클라이언트 인증서로 TLS 인증이 가능한 인증우회 취약점(CVE-2018-8019, CVE-2018-8020) ※ OCSP : 온라인 인증서 상태 프로토콜(Online Certificate Status Protocol)의 약자로, 실시간으로 인증서를 검증할 수 있는 프로토콜
□ 영향을 받는 제품 o Native - 1.1.23 ~ 1.1.34 버전 - 1.2.0 ~ 1.2.16 버전 ※ OCSP를 사용하지 않는 시스템은 영향 받지 않음
□ 해결 방안 o 해당 페이지를 참고하여 1.2.17 버전으로 업데이트 적용[
[참고사이트] [1] https://tomcat.apache.org/security-native.html [2] https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-8019 [3] https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-8020 [4] http://tomcat.apache.org/download-native.cgi |
|
이전글 | 리눅스 커널 서비스거부 취약점 보안 업데이트 권고 |
다음글 | HP 복합기 원격코드실행 취약점 보안 업데이트 권고 |