SQLite拒绝服务漏洞风险提示(CVE-2022-35737)

admin 2022年10月28日23:57:21评论84 views字数 671阅读2分14秒阅读模式
SQLite拒绝服务漏洞风险提示(CVE-2022-35737)


漏洞公告

近日,安恒信息CERT监测到SQLite拒绝服务漏洞(CVE-2022-35737),CVSS评分7.5。该漏洞是由于SQLite存在数组边界溢出,当攻击者将大字符串传递给SQLite的CAPI字符串参数时,会导致拒绝服务,消耗系统内存和CPU资源。此漏洞影响范围广泛,建议受影响的用户尽快采取安全措施。


参考链接:

https://nvd.nist.gov/vuln/detail/CVE-2022-35737



影响范围


受影响版本:

1.0.12 <= SQLite < 3.39.2


安全版本:

SQLite 3.39.2或更高版本



漏洞描述


SQLite是一个 C 语言库,它实现了一个小型、快速、自包含、高可靠性、全功能的SQL 数据库引擎。

SQLite拒绝服务漏洞(CVE-2022-35737):SQLite存在数组边界溢出,当攻击者将大字符串传递给SQLite的CAPI字符串参数时,会导致拒绝服务,并且可能实现任意代码执行。

细节是否公开 POC状态 EXP状态 在野利用
已公开 未知 未知




安恒信息CERT已验证该漏洞的可利用性:
SQLite拒绝服务漏洞风险提示(CVE-2022-35737)




缓解措施


高危:目前漏洞细节和利用代码已公开,官方已发布新版本修复了此漏洞,建议受影响用户及时升级更新到安全版本。


官方建议:

1、目前官方已发布安全版本修复上述漏洞,建议受影响的用户升级至安全版本。

下载地址:

https://sqlite.org/releaselog/3_39_2.html



安恒信息CERT

2022年10月

原文始发于微信公众号(安恒信息CERT):SQLite拒绝服务漏洞风险提示(CVE-2022-35737)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年10月28日23:57:21
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   SQLite拒绝服务漏洞风险提示(CVE-2022-35737)https://cn-sec.com/archives/1378928.html

发表评论

匿名网友 填写信息