[CA8562] ESET 고객 권고: ESET 보안 제품에서 인증서의 신뢰 체인을 부적절하게 따르는 문제 수정됨

참고:

이 페이지는 컴퓨터로 번역되었습니다. 이 페이지의 언어 아래에서 영어를 클릭하면 원문을 볼 수 있습니다. 불분명한 내용이 있으면 현지 지원팀에 문의하세요.

ESET 고객 자문 2023-0015
2023년 12월 20일
심각도: 높음

요약

ESET은 아래 영향을 받는 제품 섹션에 나열된 ESET 제품에서 사용할 수 있는 SSL/TLS 프로토콜 검사 기능의 취약점을 발견했습니다. 이 취약점으로 인해 브라우저는 신뢰해서는 안 되는 오래된 알고리즘으로 서명된 인증서가 있는 사이트를 신뢰하게 될 수 있습니다.

세부 정보

보안 트래픽 검사 기능의 취약점은 서버의 인증서 체인의 부적절한 유효성 검사로 인해 발생했습니다. MD5 또는 SHA1 알고리즘을 사용하여 서명된 중간 인증서는 신뢰할 수 있는 것으로 간주되어 ESET 보안 트래픽 검사 기능이 활성화된 시스템의 브라우저가 해당 인증서로 보안된 사이트를 신뢰하도록 만들 수 있습니다.

저희가 아는 한, 이 취약점은 실제로 악용된 사례는 없습니다.

이 취약점에 대해 ESET에서 예약한 CVE ID는 CVE-2023-5594이며, CVSS v3.1 점수는 7.5이고 CVSS 벡터는 다음과 같습니다: AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N

솔루션

ESET은 수정 사항을 준비하여 인터넷 보호 모듈 1464에 자동으로 배포했습니다. 이 모듈은 자동 제품 업데이트를 통해 배포되므로 사용자 상호 작용이 필요하지 않습니다. 이 모듈의 배포는 사전 릴리스 업데이트 채널을 사용하는 고객에게는 2023년 11월 21일에, ESET 소비자 제품 사용자에게는 2023년 11월 27일에, ESET 비즈니스 및 서버 제품을 사용하는 사용자에게는 2023년 12월 11일부터 시작되었습니다.

영향을 받는 제품

  • ESET NOD32 안티바이러스, ESET Internet Security, ESET 스마트 시큐리티 프리미엄, ESET 시큐리티 얼티밋
  • Windows용 ESET 엔드포인트 안티바이러스 및 Windows용 ESET 엔드포인트 보안
  • Linux 10.0 이상용 ESET 엔드포인트 바이러스 백신
  • Windows Server용 ESET 서버 보안(Microsoft Windows Server용 파일 보안), Microsoft Exchange Server용 ESET 메일 보안, IBM Domino용 ESET 메일 보안, Microsoft SharePoint Server용 ESET 보안, Microsoft Azure용 ESET 파일 보안
  • Linux 10.1 이상용 ESET 서버 보안

피드백 및 지원

이 문제에 대한 피드백이나 질문이 있는 경우, ESET 보안 포럼을 이용하거나 현지 ESET 기술 지원을 통해 문의하시기 바랍니다.

확인

ESET은 보안 업계에서 책임감 있는 공개 원칙을 중요하게 생각하며 미공개 제보자에게 감사의 말씀을 전합니다.

버전 로그

버전 1.0(2023년 12월 20일): 이 문서의 초기 버전