CVE-2023-29409
중간게시됨
대형 RSA 키는 crypto/tls에서 높은 CPU 사용량을 유발할 수 있음
- 게시됨
- 2023. 8. 2.
- 업데이트됨
- 2025. 2. 13.
- CNA 할당 중
- Go
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
5.3/ 10중간
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L1.6%
낮음 · 다음 30일
- 백분위수
- 74.3%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
# 인증서 체인의 대형 RSA 키 제한 인증서 체인에 포함된 매우 큰 RSA 키는 클라이언트/서버가 서명을 검증하는 데 상당한 CPU 시간을 소비하게 만들 수 있습니다. 이 수정을 통해 핸드셰이크 중 전송되는 RSA 키의 크기는 8192비트 이하로 제한됩니다. 공개적으로 신뢰되는 RSA 키에 대한 조사에 따르면, 현재 유통 중인 인증서 중 이보다 큰 키를 가진 인증서는 단 3개뿐이며, 이 3개 모두 실제로 배포되지 않은 테스트 인증서로 보입니다. 사설 PKI에서 더 큰 키가 사용되고 있을 가능성은 있지만, 우리는 웹 PKI를 대상으로 하므로 crypto/tls 사용자의 기본 안전성을 높이기 위해 여기서 호환성을 깨뜨리는 것은 합리적인 것으로 판단됩니다.
소스
1CVE-2023-29409 재현 도구
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.