CVE-2022-3602
X.509 メールアドレス 4バイトバッファオーバーフロー
- 公開済み
- 2022/11/01
- 更新済み
- 2026/04/14
- CNA の割り当て
- openssl
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H高 · 今後 30 日間
- パーセンタイル
- 99.8%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
X.509証明書検証、具体的には名前制約チェックにおいて、バッファオーバーランが引き起こされる可能性があります。これは証明書チェーン署名検証の後に発生し、悪意のある証明書にCAが署名しているか、信頼できる発行者へのパスの構築に失敗したにもかかわらずアプリケーションが証明書検証を継続するかのいずれかが必要であることに注意してください。攻撃者は悪意のあるメールアドレスを細工して、スタック上の攻撃者が制御する4バイトをオーバーフローさせることができます。このバッファオーバーフローは、クラッシュ(サービス拒否を引き起こす)または潜在的なリモートコード実行につながる可能性があります。多くのプラットフォームはスタックオーバーフロー保護を実装しており、これによりリモートコード実行のリスクが緩和されます。特定のプラットフォーム/コンパイラのスタックレイアウトに基づいて、リスクはさらに緩和される可能性があります。CVE-2022-3602の事前告知では、この問題はCRITICAL(重大)と説明されていました。上記の緩和要因の一部に基づくさらなる分析により、これはHIGH(高)に引き下げられました。ユーザーにはできるだけ早く新しいバージョンへのアップグレードが引き続き推奨されています。TLSクライアントでは、悪意のあるサーバーに接続することでこの問題が引き起こされる可能性があります。TLSサーバーでは、サーバーがクライアント認証を要求し、悪意のあるクライアントが接続した場合にこの問題が引き起こされる可能性があります。OpenSSL 3.0.7で修正されました(影響を受けるバージョン: 3.0.0,3.0.1,3.0.2,3.0.3,3.0.4,3.0.5,3.0.6)。
ソース
9CVE-2022-3602(OpenSSL 3.0.x における punycode のバッファオーバーフロー)の技術的な詳細解説とアンチPOC。再現スクリプト、スタック解析、コンパイラによる軽減策の評価を含みます。
Zeekパッケージは、HTTP ServerヘッダーとTLS punycodeの異常を介してCVE-2022-3602の悪用試行と脆弱なOpenSSLサーバーを検出し、インシデント対応のための実用的な通知を生成します。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。