CVE-2022-3786
X.509 이메일 주소 가변 길이 버퍼 오버플로우
- 게시됨
- 2022. 11. 1.
- 업데이트됨
- 2026. 4. 14.
- CNA 할당 중
- openssl
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H높음 · 다음 30일
- 백분위수
- 99.8%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
X.509 인증서 검증, 특히 이름 제약 검사에서 버퍼 오버런이 트리거될 수 있습니다. 이는 인증서 체인 서명 검증 이후에 발생하며, CA가 악성 인증서에 서명했거나 애플리케이션이 신뢰할 수 있는 발급자로의 경로 구성에 실패했음에도 인증서 검증을 계속해야 발생합니다. 공격자는 인증서의 악성 이메일 주소를 조작하여 스택에서 `.' 문자(십진수 46)를 포함하는 임의의 바이트 수를 오버플로우시킬 수 있습니다. 이 버퍼 오버플로우는 충돌(서비스 거부)을 유발할 수 있습니다. TLS 클라이언트에서는 악성 서버에 연결하여 이 문제를 트리거할 수 있습니다. TLS 서버에서는 서버가 클라이언트 인증을 요청하고 악성 클라이언트가 연결하는 경우 트리거될 수 있습니다.
소스
4Python 기반 스캐너로, 단일 또는 다중 대상에서 클라이언트 인증 요구 사항을 확인하여 CVE-2022-3602 및 CVE-2022-3786에 취약한 OpenSSL 3.0.0-3.0.6 서버를 탐지합니다.
CVE-2022-3602 및 CVE-2022-3786, OpenSSL 3의 두 가지 취약점에 대한 운영 정보
OpenSSL 버퍼 오버플로 취약점 CVE-2022-3602 및 CVE-2022-3786에 대한 개념 증명 익스플로잇으로, 조작된 X.509 인증서를 통해 원격 코드 실행을 시연합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.