【漏洞通告】 OpenSSL缓冲区溢出漏洞(CVE-2022-3602/3786)

admin 2022年11月3日18:40:52安全漏洞评论31 views585字阅读1分57秒阅读模式


组件介绍


OpenSSL 是一个开放源代码的软件库包,应用程序可以使用这个包来进行安全通信,避免窃听,同时确认另一端连接者的身份。这个包被广泛应用在互联网的网页服务器上。



漏洞描述


美创安全实验室监测到OpenSSL官方发布安全公告,修复了OpenSSL 3.0的缓冲区溢出漏洞,漏洞编号:CVE-2022-3602,CVE-2022-3786,漏洞等级:严重
  • CVE-2022-3602: OpenSSL缓冲区溢出漏洞

影响范围:3.0.0≤OpenSSL≤3.0.6

简述:该漏洞存在于OpenSSL 中 X.509 证书验证的名称约束检查功能中,攻击者可通过制作恶意电子邮件地址导致任意 4 字节堆栈缓冲区溢出,最终导致远程代码执行或拒绝服务。

  • CVE-2022-3786: OpenSSL缓冲区溢出漏洞

影响范围:3.0.0≤OpenSSL≤3.0.6

简述:该漏洞存在于OpenSSL 中 X.509 证书验证的名称约束检查功能中,攻击者可通过制作恶意电子邮件地址导致包含 “.” 字符(十进制46)的任意字节数堆栈缓冲区溢出,最终导致拒绝服务。



处置建议


当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。链接如下:
https://www.openssl.org/source/

【漏洞通告】 OpenSSL缓冲区溢出漏洞(CVE-2022-3602/3786)

【漏洞通告】 OpenSSL缓冲区溢出漏洞(CVE-2022-3602/3786)

原文始发于微信公众号(第59号):【漏洞通告】 OpenSSL缓冲区溢出漏洞(CVE-2022-3602/3786)

特别标注: 本站(CN-SEC.COM)所有文章仅供技术研究,若将其信息做其他用途,由用户承担全部法律及连带责任,本站不承担任何法律及连带责任,请遵守中华人民共和国安全法.
  • 我的微信
  • 微信扫一扫
  • weinxin
  • 我的微信公众号
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年11月3日18:40:52
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                  【漏洞通告】 OpenSSL缓冲区溢出漏洞(CVE-2022-3602/3786) http://cn-sec.com/archives/1388312.html

发表评论

匿名网友 填写信息

:?: :razz: :sad: :evil: :!: :smile: :oops: :grin: :eek: :shock: :???: :cool: :lol: :mad: :twisted: :roll: :wink: :idea: :arrow: :neutral: :cry: :mrgreen: