정보센터

보안권고

게시물 상세
Apache Tomcat Native 취약점 보안 업데이트 권고
작성자 : a3security  작성일 : 2018.08.23   조회수 : 10787
첨부파일 A3-AEGIS-20180822-01[MIDDLE] Apache Tomcat Native 취약점 보안 업데이트 권고.pdf

□ 개요

 o Apache Tomcat Native에서 신규 취약점을 해결한 보안 업데이트 발표

   Tomcat Native : Tomcat이 특정 기능을 사용할 수 있도록 추가된 라이브러리로, 사용자가 추가로

설치하여 사용이 가능함

 o 취약한 버전을 사용 중인 서버의 담당자는 해결방안에 따라 최신 버전으로 업데이트 권고

 

□ 설명

 o Native 라이브러리에서 OCSP 응답에 대한 검증이 미흡하여 해지된 클라이언트 인증서로 TLS 인증이 가능한 인증우회 취약점(CVE-2018-8019, CVE-2018-8020)

OCSP : 온라인 인증서 상태 프로토콜(Online Certificate Status Protocol)의 약자로, 실시간으로 인증서를 검증할 수 있는 프로토콜

 

□ 영향을 받는 제품

 o Native

  - 1.1.23 ~ 1.1.34 버전

  - 1.2.0 ~ 1.2.16 버전

  OCSP를 사용하지 않는 시스템은 영향 받지 않음

 

□ 해결 방안

 o 해당 페이지를 참고하여 1.2.17 버전으로 업데이트 적용[

 

[참고사이트]

 [1] https://tomcat.apache.org/security-native.html

 [2] https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-8019

 [3] https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-8020

 [4] http://tomcat.apache.org/download-native.cgi
이전글 리눅스 커널 서비스거부 취약점 보안 업데이트 권고
다음글 HP 복합기 원격코드실행 취약점 보안 업데이트 권고
TOPTOP