OpenSSL 1.0.1부터 1.0.1g 이전 버전의 TLS 및 DTLS 구현은 Heartbeat Extension 패킷을 올바르게 처리하지 않습니다. 이로 인해 원격 공격자가 버퍼 범위를 넘어 읽도록 유발하는 조작된 패킷을 통해 프로세스 메모리에서 민감한 정보를 획득할 수 있으며, 개인 키를 읽는 방식으로 입증되었습니다. 이 문제는 d1_both.c 및 t1_lib.c와 관련되며 Heartbleed 버그로도 알려져 있습니다.
OpenSSL 1.0.1부터 1.0.1g 이전 버전의 TLS 및 DTLS 구현은 Heartbeat Extension 패킷을 올바르게 처리하지 않습니다. 이로 인해 원격 공격자가 버퍼 범위를 넘어 읽도록 유발하는 조작된 패킷을 통해 프로세스 메모리에서 민감한 정보를 획득할 수 있으며, 개인 키를 읽는 방식으로 입증되었습니다. 이 문제는 d1_both.c 및 t1_lib.c와 관련되며 Heartbleed 버그로도 알려져 있습니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
The (1) TLS and (2) DTLS implementations in OpenSSL 1.0.1 before 1.0.1g do not properly handle Heartbeat Extension packets, which allows remote attackers to obtain sensitive information from process memory via crafted packets that trigger a buffer over-read, as demonstrated by reading private keys, related to d1_both.c and t1_lib.c, aka the Heartbleed bug.