CVE-2022-3602
X.509 이메일 주소 4바이트 버퍼 오버플로우
- 게시됨
- 2022. 11. 1.
- 업데이트됨
- 2026. 4. 14.
- CNA 할당 중
- openssl
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H높음 · 다음 30일
- 백분위수
- 99.8%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
X.509 인증서 검증, 특히 이름 제약(name constraint) 확인 과정에서 버퍼 오버런이 트리거될 수 있습니다. 이는 인증서 체인 서명 검증 이후에 발생하며, 악의적인 인증서에 서명한 CA가 있거나, 신뢰할 수 있는 발급자로의 경로 구성에 실패했음에도 애플리케이션이 인증서 검증을 계속 진행하는 경우에만 발생합니다. 공격자는 악의적인 이메일 주소를 조작하여 스택의 4바이트를 공격자가 통제할 수 있는 값으로 오버플로시킬 수 있습니다. 이 버퍼 오버플로는 충돌(서비스 거부 유발) 또는 잠재적인 원격 코드 실행으로 이어질 수 있습니다. 많은 플랫폼에서 스택 오버플로 보호 기능을 제공하므로 원격 코드 실행 위험은 완화될 수 있습니다. 또한 특정 플랫폼/컴파일러의 스택 레이아웃에 따라 위험이 추가로 완화될 수 있습니다. CVE-2022-3602의 사전 공지는 이 문제를 CRITICAL로 설명했습니다. 위에서 설명한 일부 완화 요소에 대한 추가 분석 결과, 이 위험 등급은 HIGH로 하향 조정되었습니다. 사용자들은 가능한 한 빨리 새 버전으로 업그레이드하는 것이 좋습니다. TLS 클라이언트에서는 악성 서버에 연결함으로써 이 문제가 트리거될 수 있습니다. TLS 서버에서는 서버가 클라이언트 인증을 요청하고 악성 클라이언트가 연결하는 경우 트리거될 수 있습니다. OpenSSL 3.0.7에서 수정되었습니다(영향을 받는 버전: 3.0.0, 3.0.1, 3.0.2, 3.0.3, 3.0.4, 3.0.5, 3.0.6).
소스
9CVE-2022-3602에 대한 기술적 심층 분석 및 안티-POC, OpenSSL 3.0.x의 punycode 버퍼 오버플로우, 재현 스크립트, 스택 분석 및 컴파일러 완화 평가 포함.
HTTP Server 헤더 및 TLS 퓨니코드 이상 징후를 통해 CVE-2022-3602 악용 시도와 취약한 OpenSSL 서버를 탐지하고, 사고 대응을 위한 실행 가능한 알림을 생성하는 Zeek 패키지입니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.