2023-03-31
尊敬的鑫誉云用户:
您好! OpenSSL官方发布安全公告,披露在3.0.x版本中存在两处高危的缓冲区溢出漏洞(CVE-2022-3602、CVE-2022-3786),可导致拒绝服务等危害,在特定的情况下可能会导致远程代码执行。
【漏洞评级】
高风险
【漏洞描述】
CVE-2022-3602、CVE-2022-3786
OpenSSL 是一个安全套接字层密码库,通常用于加密和安全通信。本次两处漏洞,都是由于OpenSSL 中X.509 证书验证时存在缺陷,攻击者可以通过制作恶意电子邮件地址触发缓冲区溢出,成功利用漏洞可导致拒绝服务或潜在的远程代码执行。
【影响范围】
影响版本
3.0.0 <= OpenSSL < =3.0.6
【修复方案】
您可以使用 “openssl version” 或 “openssl version -a” 命令即可查看当前安装的openssl的版本。如使用版本受到漏洞潜在威胁,请尽快升级至安全版本:
https://www.openssl.org/source/
【参考链接】
https://www.openssl.org/news/secadv/20221101.txt
https://www.openssl.org/blog/blog/2022/11/01/email-address-overflows/