CVE-2022-3602
X.509 E-Mail-Adresse 4-Byte-Pufferüberlauf
- Veröffentlicht
- 01.11.2022
- Aktualisiert
- 14.04.2026
- CNA zuweisen
- openssl
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HHoch · nächste 30 Tage
- Perzentil
- 99,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ein Pufferüberlauf kann in der X.509-Zertifikatsprüfung ausgelöst werden, insbesondere bei der Prüfung von Namenseinschränkungen (Name Constraints). Beachten Sie, dass dies nach der Signaturprüfung der Zertifikatskette erfolgt und entweder eine CA voraussetzt, die das bösartige Zertifikat signiert hat, oder dass die Anwendung die Zertifikatsprüfung fortsetzt, obwohl es nicht gelungen ist, einen Pfad zu einem vertrauenswürdigen Aussteller zu konstruieren. Ein Angreifer kann eine bösartige E-Mail-Adresse erstellen, um vier vom Angreifer kontrollierte Bytes auf dem Stack zum Überlaufen zu bringen. Dieser Pufferüberlauf könnte zu einem Absturz (der einen Denial-of-Service verursacht) oder möglicherweise zur Remote-Codeausführung führen. Viele Plattformen implementieren Schutzmechanismen gegen Stapelüberläufe, die das Risiko einer Remote-Codeausführung verringern würden. Das Risiko kann je nach Stack-Layout für eine bestimmte Plattform bzw. einen bestimmten Compiler weiter verringert werden. Vorabankündigungen zu CVE-2022-3602 beschrieben dieses Problem als KRITISCH. Weitere Analysen auf der Grundlage einiger der oben beschriebenen abschwächenden Faktoren haben dazu geführt, dass dies auf HOCH herabgestuft wurde. Benutzer werden weiterhin ermutigt, so bald wie möglich auf eine neue Version zu aktualisieren. Bei einem TLS-Client kann dies durch das Verbinden mit einem bösartigen Server ausgelöst werden. Bei einem TLS-Server kann dies ausgelöst werden, wenn der Server eine Client-Authentifizierung anfordert und ein bösartiger Client sich verbindet. Behoben in OpenSSL 3.0.7 (Betroffen: 3.0.0,3.0.1,3.0.2,3.0.3,3.0.4,3.0.5,3.0.6).
Quellen
9- CVE-2022-3602Forschung
Technischer Deep-Dive und Anti-PoC für CVE-2022-3602, einen Punycode-Pufferüberlauf in OpenSSL 3.0.x, mit Reproduktionsskripten, Stack-Analyse und Compiler-Mitigation-Bewertung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.