CVE-2022-3602

Оценки

EPSS

0.832высокий83.2%
0%20%40%60%80%100%

Процентиль: 83.2%

CVSS

7.5высокий3.x
0246810

Оценка CVSS: 7.5/10

Все оценки CVSS

CVSS 3.x
7.5

Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Описание

В проверке сертификатов X.509 может быть вызвано переполнение буфера, особенно при проверке ограничений имени. Обратите внимание, что это происходит после проверки подписи цепочки сертификатов и требует либо наличия ЦС, подписавшего вредоносный сертификат, либо продолжения проверки сертификата приложением, несмотря на неудачу при построении пути к доверенному издателю. Злоумышленник может создать вредоносный адрес электронной почты, чтобы переполнить четыре контролируемых злоумышленником байта в стеке. Это переполнение буфера может привести к сбою (вызывающему отказ в обслуживании) или потенциально к удаленному выполнению кода. Многие платформы реализуют защиту от переполнения стека, что смягчит риск удаленного выполнения кода. Риск может быть дополнительно снижен на основе компоновки стека для любой данной платформы/компилятора. Предварительные объявления CVE-2022-3602 описывали эту проблему как КРИТИЧЕСКУЮ. Дальнейший анализ, основанный на некоторых из смягчающих факторов, описанных выше, привел к понижению ее до ВЫСОКОЙ. Пользователям по-прежнему рекомендуется как можно скорее обновиться до новой версии. В TLS-клиенте это может быть вызвано подключением к вредоносному серверу. В TLS-сервере это может быть вызвано, если сервер запрашивает аутентификацию клиента и подключается вредоносный клиент. Исправлено в OpenSSL 3.0.7 (затронуты 3.0.0,3.0.1,3.0.2,3.0.3,3.0.4,3.0.5,3.0.6).

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

astradebiannvdredhatubuntu

CWE

119CWE-119CWE-787

Связанные уязвимости

Эксплойты

ID эксплойта: CVE-2022-3602

Источник: github-poc

URL: https://github.com/cybersecurityworks553/CVE-2022-3602-and-CVE-2022-3786

Рекомендации

Источник: nvd

All OpenSSL 3 users should upgrade to the latest version:
# emerge –sync
# emerge –ask –oneshot –verbose “>=dev-libs/openssl-3.0.7”

URL: https://security.gentoo.org/glsa/202211-01

Уязвимое ПО (49)

Тип: Конфигурация

Продукт: edk2

Операционная система: ubuntu bionic 18.04

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: edk2

Операционная система: ubuntu focal 20.04

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: edk2

Операционная система: ubuntu jammy 22.04

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: edk2

Операционная система: ubuntu kinetic 22.10

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: edk2

Операционная система: ubuntu lunar 23.04

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: edk2

Операционная система: ubuntu mantic 23.10

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: edk2

Операционная система: ubuntu noble 24.04

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: edk2

Операционная система: ubuntu oracular 24.10

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: edk2

Операционная система: ubuntu plucky 25.04

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: edk2

Операционная система: ubuntu questing 25.10

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: edk2

Операционная система: ubuntu trusty 14.04

Характеристика:
{  "unfixed": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: edk2

Операционная система: ubuntu xenial 16.04

Характеристика:
{  "unfixed": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: nodejs

Операционная система: ubuntu bionic 18.04

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: nodejs

Операционная система: ubuntu focal 20.04

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: nodejs

Операционная система: ubuntu jammy 22.04

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: nodejs

Операционная система: ubuntu kinetic 22.10

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: nodejs

Операционная система: ubuntu lunar 23.04

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: nodejs

Операционная система: ubuntu mantic 23.10

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: nodejs

Операционная система: ubuntu noble 24.04

Характеристика:
{  "unaffected": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: nodejs

Операционная система: ubuntu oracular 24.10

Характеристика:
{  "unaffected": true}

Источник: ubuntu