마이크로소프트에서 윈도우의 암호화 라이브러리 관련 취약점 패치 배포를 시작했다.

해당 취약점은 관련 패치가 공개되기 전, MS가 대응 패치를 준비 중이란 내용이 유출되면서 알려진 내용으로, 윈도우의 CryptoAPI(Crypt32.dll)에서 ECC(Elliptic Curve Cryptography) 증명서 검증과 관련된 스푸핑 취약점이다.
따라서 해당 취약점이 악용될 경우 악성 실행 파일을 정상적인 실행 파인로 오진할 수 있고, 사용자는 디지털 사인이 신뢰할 수 있는 제공자로 표시하기에 악성 파일을 검증할 방법이 없어 피해 여부를 파악하기 어렵다.
공격자는 해당 취약점을 HTTPS 연결, 인증서가 사용된 파일과 이메일, 실행 파일 공격 등에 악용할 수 있으며, 마이크로소프트는 아직 해당 취약점이 악용된 사례는 보고되지 않았다고 알렸다.
|