CVE ID(CVE-2022-3602)
CVE編號(hào):CVE-2022-3602
安全級(jí)別:重要
發(fā)布日期:2022-11-04
詳細(xì)介紹
1.漏洞描述
OpenSSL是OpenSSL團(tuán)隊(duì)的一個(gè)開(kāi)源的能夠?qū)崿F(xiàn)安全套接層(SSLv2/v3)和安全傳輸層(TLSv1)協(xié)議的通用加密庫(kù)。該產(chǎn)品支持多種加密算法,包括對(duì)稱密碼、哈希算法、安全散列算法等。 X.509 證書(shū)驗(yàn)證過(guò)程中(特別是在名稱約束檢查中)會(huì)觸發(fā)緩沖區(qū)溢出,可能導(dǎo)致拒絕服務(wù)或遠(yuǎn)程代碼執(zhí)行。 緩沖區(qū)溢出發(fā)生在證書(shū)鏈簽名驗(yàn)證之后,需要 CA 簽署惡意證書(shū)或讓?xiě)?yīng)用程序在未能構(gòu)建到受信任頒發(fā)者的路徑時(shí)繼續(xù)進(jìn)行證書(shū)驗(yàn)證。攻擊者可以構(gòu)造惡意電子郵件地址利用可控的四個(gè)字節(jié)來(lái)溢出鄰近緩沖區(qū)。
2.影響產(chǎn)品(系統(tǒng)版本 是否受影響)
中標(biāo)麒麟高級(jí)服務(wù)器操作系統(tǒng) V7 不影響
銀河麒麟高級(jí)服務(wù)器操作系統(tǒng) V10 不影響
中標(biāo)麒麟高級(jí)服務(wù)器操作系統(tǒng) V6 不影響
銀河麒麟高級(jí)服務(wù)器操作系統(tǒng) V10 SP1 不影響
銀河麒麟高級(jí)服務(wù)器操作系統(tǒng) V10 SP2 不影響
銀河麒麟高級(jí)服務(wù)器操作系統(tǒng)(兼容版) V10 不影響
銀河麒麟高級(jí)服務(wù)器操作系統(tǒng) V10 SP3 不影響
銀河麒麟高級(jí)服務(wù)器操作系統(tǒng)(Host版)V10 不影響
銀河麒麟高級(jí)服務(wù)器操作系統(tǒng) V10 HPC 不影響
銀河麒麟高級(jí)服務(wù)器操作系統(tǒng) V10 SP3 2403 不影響
銀河麒麟高級(jí)服務(wù)器操作系統(tǒng) V10 SP3 2309a 不影響
銀河麒麟云底座操作系統(tǒng) V10 不影響
銀河麒麟高級(jí)服務(wù)器操作系統(tǒng) V10 SP3 2309b 不影響
3.漏洞評(píng)分( 漏洞編號(hào) 危害程度 CVSS 3.1 評(píng)分 漏洞類型)
CVE-2022-3602 重要 9.8 其他
漏洞評(píng)分向量:CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
4.修復(fù)方案
無(wú)需修復(fù)