CVE-2022-3786
X.509 ईमेल पता परिवर्तनीय लंबाई बफर ओवरफ्लो
- प्रकाशित
- 1 नव॰ 2022
- अद्यतन
- 14 अप्रैल 2026
- सीएनए असाइन करना
- openssl
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
X.509 प्रमाणपत्र सत्यापन में, विशेष रूप से नाम बाधा (name constraint) जाँच में, बफर ओवररन ट्रिगर किया जा सकता है। ध्यान दें कि यह प्रमाणपत्र श्रृंखला हस्ताक्षर सत्यापन के बाद होता है, और इसके लिए या तो किसी CA द्वारा एक दुर्भावनापूर्ण प्रमाणपत्र पर हस्ताक्षर किए जाने की आवश्यकता होती है, या किसी एप्लिकेशन को विश्वसनीय जारीकर्ता के पास पथ बनाने में विफलता के बावजूद प्रमाणपत्र सत्यापन जारी रखना आवश्यक होता है। एक हमलावर प्रमाणपत्र में एक दुर्भावनापूर्ण ईमेल पता तैयार कर सकता है, जिससे स्टैक पर `.' वर्ण (दशमलव 46) वाले बाइट्स की एक मनमानी संख्या ओवरफ्लो हो सकती है। इस बफर ओवरफ्लो के परिणामस्वरूप क्रैश हो सकता है (जिससे सेवा से वंचित किया जा सकता है)। TLS क्लाइंट में, यह किसी दुर्भावनापूर्ण सर्वर से कनेक्ट करके ट्रिगर किया जा सकता है। TLS सर्वर में, यह तब ट्रिगर किया जा सकता है जब सर्वर क्लाइंट प्रमाणीकरण का अनुरोध करता है और एक दुर्भावनापूर्ण क्लाइंट कनेक्ट होता है।
स्रोत
4पायथन-आधारित स्कैनर जो CVE-2022-3602 और CVE-2022-3786 के प्रति संवेदनशील OpenSSL 3.0.0-3.0.6 सर्वरों का पता लगाता है, एकल या एकाधिक लक्ष्यों पर क्लाइंट प्रमाणीकरण आवश्यकताओं की जाँच करके।
- OpenSSL-2022जानकारीपूर्ण
OpenSSL 3 में दो कमजोरियों CVE-2022-3602 और CVE-2022-3786 से संबंधित परिचालन जानकारी
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।