CVE-2025-69418
인증되지 않은/암호화되지 않은 후행 바이트와 저수준 OCB 함수 호출
- 게시됨
- 2026. 1. 27.
- 업데이트됨
- 2026. 5. 12.
- CNA 할당 중
- openssl
- 증거 관찰됨
- 2026. 8. 19.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N낮음 · 다음 30일
- 백분위수
- 2.1%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Issue summary: AES-NI 또는 기타 하드웨어 가속 코드 경로와 함께 저수준 OCB API를 직접 사용할 때, 길이가 16바이트의 배수가 아닌 입력은 마지막 부분 블록이 암호화되지 않고 인증되지 않은 상태로 남을 수 있습니다.<br><br>Impact summary: 메시지의 마지막 1~15바이트가 암호화 시 평문으로 노출될 수 있으며 인증 태그에 포함되지 않아, 공격자가 해당 바이트를 감지되지 않은 채 읽거나 변조할 수 있습니다.<br><br>하드웨어 가속 스트림 경로의 저수준 OCB 암호화 및 복호화 루틴은 전체 16바이트 블록을 처리하지만 입력/출력 포인터를 전진시키지 않습니다. 이후의 꼬리 처리 코드는 원래의 기본 포인터를 기준으로 작동하여 버퍼의 시작 부분을 사실상 다시 처리하면서 실제 꼬리 바이트는 처리되지 않은 채로 남깁니다. 인증 체크섬 역시 실제 꼬리 바이트를 제외합니다.<br><br>그러나 EVP를 사용하는 일반적인 OpenSSL 사용자는 영향을 받지 않습니다. 상위 레벨의 EVP 및 provider OCB 구현은 전체 블록과 꼬리 부분 블록이 별도의 호출로 처리되도록 입력을 분할하여 문제가 되는 코드 경로를 피하기 때문입니다. 또한 TLS는 OCB 암호화 스위트를 사용하지 않습니다. 이 취약점은 하드웨어 가속 빌드에서 단일 호출로 블록 정렬되지 않은 길이를 사용하여 저수준 CRYPTO_ocb128_encrypt() 또는 CRYPTO_ocb128_decrypt() 함수를 직접 호출하는 애플리케이션에만 영향을 미칩니다. 이러한 이유로 이 문제는 낮은 심각도로 평가되었습니다.<br><br>3.6, 3.5, 3.4, 3.3, 3.2, 3.1 및 3.0의 FIPS 모듈은 OCB 모드가 FIPS 승인 알고리즘이 아니므로 이 문제의 영향을 받지 않습니다.<br><br>OpenSSL 3.6, 3.5, 3.4, 3.3, 3.0 및 1.1.1은 이 문제에 취약합니다.<br><br>OpenSSL 1.0.2는 이 문제의 영향을 받지 않습니다.
소스
1OpenSSL PoC: PKCS#12 스택 오버플로, CMS IV 오버플로, OCB 정보 누출 [부분 체인]
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.