工单提交 电话咨询

OpenSSL缓冲区溢出漏洞预警

2023-03-31

 

尊敬的主题云用户:

   您好! OpenSSL官方发布安全公告,披露在3.0.x版本中存在两处高危的缓冲区溢出漏洞(CVE-2022-3602、CVE-2022-3786),可导致拒绝服务等危害,在特定的情况下可能会导致远程代码执行。

【漏洞评级】

高风险

【漏洞描述】

CVE-2022-3602、CVE-2022-3786

OpenSSL 是一个安全套接字层密码库,通常用于加密和安全通信。本次两处漏洞,都是由于OpenSSL 中X.509 证书验证时存在缺陷,攻击者可以通过制作恶意电子邮件地址触发缓冲区溢出,成功利用漏洞可导致拒绝服务或潜在的远程代码执行。

【影响范围】

影响版本

3.0.0 <= OpenSSL < =3.0.6

【修复方案】

您可以使用 “openssl version” 或 “openssl version -a” 命令即可查看当前安装的openssl的版本。如使用版本受到漏洞潜在威胁,请尽快升级至安全版本:

https://www.openssl.org/source/

【参考链接】

https://www.openssl.org/news/secadv/20221101.txt

https://www.openssl.org/blog/blog/2022/11/01/email-address-overflows/