【误差通告】OpenSSL缓冲区溢出误差(CVE-2022-3602)

宣布时间 2022-11-02

 

0x00 误差概述

CVE   ID

CVE-2022-3602

发明时间

2022-11-01

类    型

缓冲区溢出

等    级

高危

远程使用


影响规模

OpenSSL 3.0.0 - 3.0.6

攻击重漂后


用户交互


PoC/EXP


在野使用

否

 

0x01 误差详情

OpenSSL是一个强盛的、商业级的、功效齐全的工具包,用于通用加密和清静通讯。

11月1日,OpenSSL项目宣布清静通告,修复了OpenSSL中的2个缓冲区溢出误差(CVE-2022-3602和CVE-2022-3786),详情如下:

CVE-2022-3602:X.509电子邮件地址4字节缓冲区溢出误差

由于OpenSSL 3.0.0 - 3.0.6版本中在X.509证书验证中保存缓冲区溢出误差,可以通过制作恶意电子邮件地址以溢出客栈上的4个字节,乐成使用此误差可能导致拒绝服务或远程代码执行。

CVE-2022-3786:X.509电子邮件地址可变长度缓冲区溢出误差

由于OpenSSL 3.0.0 - 3.0.6版本中在X.509证书验证中保存缓冲区溢出误差,可以通过在证书中制作恶意电子邮件地址以溢出客栈中包括“.”字符(十进制46)的恣意字节数,乐成使用此误差可能导致拒绝服务。

 

影响规模

OpenSSL 版本 3.0.0 - 3.0.6

 

0x02 清静建议

现在OpenSSL项目已经修复了这些误差,受影响用户可以更新到以下版本:

OpenSSL 3.0版本用户:升级到 OpenSSL 版本3.0.7。

下载链接:

https://www.openssl.org/source/

注:

1、OpenSSL 1.1.1 和 1.0.2 不受这些误差影响。

2、OpenSSL项目还宣布了过失修复版本OpenSSL 1.1.1s,OpenSSL 1.1.1用户可实时升级。

3、任何验证从不受信任泉源吸收的 X.509 证书的 OpenSSL 3.0 应用程序都容易受到针对上述误差的攻击。

4、CVE-2022-3602 最初被OpenSSL项目评估为“严重”(可能导致RCE),但经由测试和评估,该误差在2022年11月1日被降级为“高危”。

 

0x03 参考链接

https://www.openssl.org/blog/blog/2022/11/01/email-address-overflows/

https://www.openssl.org/news/secadv/20221101.txt

https://mta.openssl.org/pipermail/openssl-announce/2022-October/000240.html

 

0x04 版本信息

版本

日期

修改内容

V1.0

2022-11-02

首次宣布

 

 

0x05 附录

尊龙凯官网入口简介

尊龙凯官网入口建设于1996年,是由留美博士严望佳女士建设的、拥有完全自主知识产权的信息清静高科技企业。是海内最具实力的信息清静产品、清静服务解决计划的领航企业之一。

公司总部位于北京市中关村软件园尊龙凯官网入口大厦,公司员工6000余人,研发团队1200余人, 手艺服务团队1300余人。在天下各省、市、自治区设立分支机构六十多个,拥有笼罩天下的销售系统、渠道系统和手艺支持系统。公司于2010年6月23日在深圳中小板挂牌上市。(股票代码:002439)

多年来,尊龙凯官网入口致力于提供具有国际竞争力的自主立异的清静产品和最佳实践服务,资助客户周全提升其IT基础设施的清静性和生产效能,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲。

 

关于尊龙凯官网入口

尊龙凯官网入口清静应急响应中心主要针对主要清静误差的预警、跟踪和分享全球最新的威胁情报和清静报告。

关注以下公众号,获取全球最新清静资讯:

image.png