CVE-2022-3602
X.509 ईमेल पता 4-बाइट बफर ओवरफ्लो
- प्रकाशित
- 1 नव॰ 2022
- अद्यतन
- 14 अप्रैल 2026
- सीएनए असाइन करना
- openssl
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
X.509 प्रमाणपत्र सत्यापन में, विशेष रूप से नाम बाधा जाँच में, बफर ओवररन ट्रिगर किया जा सकता है। ध्यान दें कि यह प्रमाणपत्र श्रृंखला हस्ताक्षर सत्यापन के बाद होता है और इसके लिए आवश्यक है कि या तो किसी CA ने दुर्भावनापूर्ण प्रमाणपत्र पर हस्ताक्षर किया हो या एप्लिकेशन किसी विश्वसनीय जारीकर्ता के पथ का निर्माण करने में विफल रहने के बावजूद प्रमाणपत्र सत्यापन जारी रखे। एक हमलावर दुर्भावनापूर्ण ईमेल पता तैयार करके स्टैक पर हमलावर-नियंत्रित चार बाइट्स को ओवरफ्लो कर सकता है। इस बफर ओवरफ्लो के परिणामस्वरूप क्रैश (सेवा अस्वीकार करना) या संभावित रूप से दूरस्थ कोड निष्पादन हो सकता है। कई प्लेटफ़ॉर्म स्टैक ओवरफ्लो सुरक्षा लागू करते हैं जो दूरस्थ कोड निष्पादन के जोखिम को कम कर सकते हैं। किसी भी प्लेटफ़ॉर्म/कंपाइलर के लिए स्टैक लेआउट के आधार पर जोखिम को और कम किया जा सकता है। CVE-2022-3602 की पूर्व-घोषणाओं में इस समस्या को CRITICAL बताया गया था। ऊपर वर्णित कुछ शमन कारकों के आधार पर आगे के विश्लेषण ने इसे HIGH में डाउनग्रेड कर दिया है। उपयोगकर्ताओं को अभी भी जल्द से जल्द नए संस्करण में अपग्रेड करने के लिए प्रोत्साहित किया जाता है। TLS क्लाइंट में, यह किसी दुर्भावनापूर्ण सर्वर से कनेक्ट करके ट्रिगर किया जा सकता है। TLS सर्वर में, यह तब ट्रिगर किया जा सकता है जब सर्वर क्लाइंट प्रमाणीकरण का अनुरोध करता है और कोई दुर्भावनापूर्ण क्लाइंट कनेक्ट होता है। OpenSSL 3.0.7 में ठीक किया गया (प्रभावित 3.0.0,3.0.1,3.0.2,3.0.3,3.0.4,3.0.5,3.0.6)।
स्रोत
9- CVE-2022-3602अनुसंधान
CVE-2022-3602 के लिए तकनीकी गहन अध्ययन और एंटी-पीओसी, जो OpenSSL 3.0.x में एक पुनिकोड बफर ओवरफ्लो है, प्रतिकृति स्क्रिप्ट, स्टैक विश्लेषण और कंपाइलर शमन मूल्यांकन के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।