按 ESC 键关闭

OpenSSL存在缓冲区溢出漏洞CVE-2022-3602,CVE-2022-3786

漏洞详情

1.CVE-2022-3602 OpenSSL栈缓冲区溢出漏洞

风险等级:高危

漏洞类型:缓冲区溢出

漏洞简介:在 X.509 证书验证过程中(特别是在名称约束检查中)会触发缓冲区溢出,可能导致拒绝服务或远程代码执行。 缓冲区溢出发生在证书链签名验证之后,需要 CA 签署恶意证书或让应用程序在未能构建到受信任颁发者的路径时继续进行证书验证。攻击者可以构造恶意电子邮件地址利用可控的四个字节来溢出邻近缓冲区。

2.CVE-2022-3786 OpenSSL缓冲区溢出漏洞

风险等级:高危

漏洞类型:缓冲区溢出

漏洞简介:在 X.509 证书验证过程中(特别是在名称约束检查中)会触发缓冲区溢出,可能导致拒绝服务。 缓冲区溢出发生在证书链签名验证之后,需要 CA 签署恶意证书或让应用程序在未能构建到受信任颁发者的路径时继续进行证书验证。攻击者可以在证书中构造恶意电子邮件地址来溢出邻近栈缓冲区中包含‘.’的任意数量字节。

影响版本:

  • 3.0.0 <= OpenSSL < 3.0.7

安全版本:

  • OpenSSL >= 3.0.7

修复建议

官方已经针对漏洞发布了版本更新,下载地址如下:

https://github.com/openssl/openssl/tags

相关文章