【漏洞通告】 OpenSSL缓冲区溢出漏洞(CVE-2022-3602/3786)

admin 2022年11月3日18:40:52评论53 views字数 585阅读1分57秒阅读模式


组件介绍


OpenSSL 是一个开放源代码的软件库包,应用程序可以使用这个包来进行安全通信,避免窃听,同时确认另一端连接者的身份。这个包被广泛应用在互联网的网页服务器上。



漏洞描述


美创安全实验室监测到OpenSSL官方发布安全公告,修复了OpenSSL 3.0的缓冲区溢出漏洞,漏洞编号:CVE-2022-3602,CVE-2022-3786,漏洞等级:严重
  • CVE-2022-3602: OpenSSL缓冲区溢出漏洞

影响范围:3.0.0≤OpenSSL≤3.0.6

简述:该漏洞存在于OpenSSL 中 X.509 证书验证的名称约束检查功能中,攻击者可通过制作恶意电子邮件地址导致任意 4 字节堆栈缓冲区溢出,最终导致远程代码执行或拒绝服务。

  • CVE-2022-3786: OpenSSL缓冲区溢出漏洞

影响范围:3.0.0≤OpenSSL≤3.0.6

简述:该漏洞存在于OpenSSL 中 X.509 证书验证的名称约束检查功能中,攻击者可通过制作恶意电子邮件地址导致包含 “.” 字符(十进制46)的任意字节数堆栈缓冲区溢出,最终导致拒绝服务。



处置建议


当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。链接如下:
https://www.openssl.org/source/

【漏洞通告】 OpenSSL缓冲区溢出漏洞(CVE-2022-3602/3786)

【漏洞通告】 OpenSSL缓冲区溢出漏洞(CVE-2022-3602/3786)

原文始发于微信公众号(第59号):【漏洞通告】 OpenSSL缓冲区溢出漏洞(CVE-2022-3602/3786)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年11月3日18:40:52
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞通告】 OpenSSL缓冲区溢出漏洞(CVE-2022-3602/3786)http://cn-sec.com/archives/1388312.html

发表评论

匿名网友 填写信息