CVE-2022-3602
X.509 电子邮件地址 4字节缓冲区溢出
- 已发布
- 2022年11月1日
- 已更新
- 2026年4月14日
- 分配 CNA
- openssl
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H高 · 未来 30 天
- 百分位
- 99.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 X.509 证书验证中,特别是在名称约束检查中,可能触发缓冲区溢出。请注意,这发生在证书链签名验证之后,并且要求要么由 CA 签署了恶意证书,要么应用程序在无法构建到受信任颁发者的路径时仍继续证书验证。攻击者可以构造恶意的电子邮件地址,在栈上溢出四个由攻击者控制的字节。此缓冲区溢出可能导致崩溃(造成拒绝服务),或可能实现远程代码执行。许多平台实现了栈溢出保护,可缓解远程代码执行的风险。根据任何特定平台/编译器的栈布局,该风险还可能进一步降低。CVE-2022-3602 的预公告将该问题描述为严重(CRITICAL)。基于上述一些缓解因素的进一步分析,已将其降级为高(HIGH)。仍鼓励用户尽快升级到新版本。在 TLS 客户端中,可通过连接到恶意服务器触发此问题。在 TLS 服务器中,如果服务器请求客户端身份验证且恶意客户端连接,则可触发此问题。已在 OpenSSL 3.0.7 中修复(受影响版本:3.0.0、3.0.1、3.0.2、3.0.3、3.0.4、3.0.5、3.0.6)。
来源
9CVE-2022-3602 的技术深度剖析与反POC,该漏洞是 OpenSSL 3.0.x 中 punycode 缓冲区溢出,包含复现脚本、栈分析及编译器缓解措施评估。
用于检测 CVE-2022-3602 利用尝试以及易受攻击的 OpenSSL 服务器的 Zeek 软件包,通过 HTTP Server 标头和 TLS punycode 异常进行识别,为事件响应生成可操作的告警通知。
基于 Python 的扫描器,通过检查单个或多个目标上的客户端认证要求,检测存在 CVE-2022-3602 和 CVE-2022-3786 漏洞的 OpenSSL 3.0.0-3.0.6 服务器。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。