安全通告
近日,奇安信CERT监测到SQLite存在拒绝服务漏洞(CVE-2022-35737)。攻击者可以将大字符串传递给SQLite的某些函数,触发数组越界导致拒绝服务,消耗系统内存和CPU资源。目前,此漏洞技术细节与POC已公开。鉴于此漏洞影响范围极大,建议客户尽快做好自查,及时更新至最新版本。
漏洞名称 |
SQLite拒绝服务漏洞(CVE-2022-35737) |
||
公开时间 |
2022-08-03 |
更新时间 |
2022-10-26 |
CVE编号 |
CVE-2022-35737 |
其他编号 |
CNVD-2022-62235 |
威胁类型 |
拒绝服务 |
技术类型 |
数组索引验证不当 |
厂商 |
SQLite |
产品 |
SQLite |
风险等级 |
|||
奇安信CERT风险评级 |
风险等级 |
||
高危 |
蓝色(一般事件) |
||
现时威胁状态 |
|||
POC状态 |
EXP状态 |
在野利用状态 |
技术细节状态 |
已发现 |
未发现 |
未发现 |
已公开 |
漏洞描述 |
SQLite存在数组边界溢出,攻击者将大字符串传递给SQLite的CAPI字符串参数,导致拒绝服务,可能实现任意代码执行。 |
||
影响版本 |
1.0.12 <= SQLite < 3.39.2 |
奇安信CERT已成功复现SQLite拒绝服务漏洞(CVE-2022-35737),截图如下:
漏洞名称 |
SQLite拒绝服务漏洞(CVE-2022-35737) |
|||
CVE编号 |
CVE-2022-35737 |
其他编号 |
CNVD-2022-62235 |
|
CVSS 3.1评级 |
高危 |
CVSS 3.1分数 |
7.5 |
|
CVSS向量 |
访问途径(AV) |
攻击复杂度(AC) |
||
网络 |
低 |
|||
所需权限(PR) |
用户交互(UI) |
|||
不需要 |
不需要 |
|||
影响范围(S) |
机密性影响(C) |
|||
不改变 |
无 |
|||
完整性影响(I) |
可用性影响(A) |
|||
无 |
高 |
|||
危害描述 |
由于SQLite存在数组边界溢出,攻击者将大字符串传递给SQLite的某些函数,导致拒绝服务,消耗系统的内存和CPU资源。 |
目前SQLite官方已发布安全版本修复该漏洞,建议受影响用户尽快更新至对应的安全版本。
https://sqlite.org/releaselog/3_39_2.html
奇安信开源卫士已支持
奇安信开源卫士20221028.1211版本已支持对sqlite拒绝服务漏洞(CVE-2022-35737)的检测。
[1]https://nvd.nist.gov/vuln/detail/CVE-2022-35737
[2]https://blog.trailofbits.com/2022/10/25/sqlite-vulnerability-july-2022-library-api/
2022年10月28日,奇安信 CERT发布安全风险通告。
原文始发于微信公众号(奇安信 CERT):SQLite拒绝服务漏洞(CVE-2022-35737)安全风险通告
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论