CVE-2022-3602
Débordement de tampon de 4 octets dans l'adresse e-mail X.509
- Publié
- 1 nov. 2022
- Mise à jour
- 14 avr. 2026
- Attribution de CNA
- openssl
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HÉlevé · 30 prochains jours
- Percentile
- 99,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Un dépassement de tampon peut être déclenché lors de la vérification de certificats X.509, plus précisément dans le contrôle des contraintes de nom. Notez que cela se produit après la vérification de la signature de la chaîne de certificats et nécessite soit qu’une autorité de certification (CA) ait signé le certificat malveillant, soit que l’application poursuive la vérification du certificat malgré l’échec de la construction d’un chemin vers un émetteur de confiance. Un attaquant peut concevoir une adresse e-mail malveillante pour faire déborder quatre octets contrôlés par l’attaquant sur la pile. Ce dépassement de tampon pourrait entraîner un crash (provoquant un déni de service) ou potentiellement une exécution de code à distance. De nombreuses plates-formes implémentent des protections contre les débordements de pile qui atténueraient le risque d’exécution de code à distance. Le risque peut être encore atténué selon la disposition de la pile pour chaque plate-forme/compilateur donné. Les pré-annonces de CVE-2022-3602 décrivaient ce problème comme CRITIQUE. Une analyse plus approfondie fondée sur certains des facteurs d’atténuation décrits ci-dessus a conduit à le rétrograder à ÉLEVÉ. Les utilisateurs sont néanmoins encouragés à mettre à niveau vers une nouvelle version dès que possible. Dans un client TLS, cela peut être déclenché en se connectant à un serveur malveillant. Dans un serveur TLS, cela peut être déclenché si le serveur demande l’authentification du client et qu’un client malveillant se connecte. Corrigé dans OpenSSL 3.0.7 (Affecté 3.0.0, 3.0.1, 3.0.2, 3.0.3, 3.0.4, 3.0.5, 3.0.6).
Sources
9- CVE-2022-3602Recherche
Analyse technique approfondie et anti-POC pour CVE-2022-3602, un dépassement de tampon punycode dans OpenSSL 3.0.x, avec scripts de reproduction, analyse de la pile et évaluation des atténuations du compilateur.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.