Sectigo 博客
OpenSSL 漏洞补丁已发布
OpenSSL 项目团队已针对 OpenSSL 库 3.x 版本中发现的一个高危安全漏洞发布了补丁。
2022年11月1日,OpenSSL 项目团队宣布,已针对 OpenSSL 库 3.x 版本中发现的一个高危安全漏洞发布补丁。
OpenSSL 是一款加密软件库,提供 SSL/TLS 协议的开源实现,被互联网上数量庞大的应用程序、操作系统和设备使用。因此该漏洞的影响范围极广,相关方必须立即完成更新。
本次漏洞对 Sectigo 证书无任何影响,所有 Sectigo 证书均无需吊销或更换。
漏洞补丁详情
该补丁修复了 OpenSSL 3.0.0 至 3.0.6 版本中存在的两个缺陷。两个缺陷均与国际化域名(非 ASCII 字符)处理相关,可被数字证书中经过特殊构造的恶意电子邮件地址触发。需要注意的是,该漏洞的严重等级已从“严重”下调至“高危”,但用户仍必须在当日完成更新。
根据 OpenSSL 官方信息,缺陷的具体详情包括:
- CVE-2022-3786(X.509 电子邮件地址可变长度缓冲区溢出):在X.509 证书验证过程中可触发缓冲区溢出,具体出现在名称约束检查环节。该问题发生在证书链签名验证完成之后,触发条件为:要么证书颁发机构(CA)签发了恶意证书,要么应用在未能构建到可信颁发者的证书路径时仍继续执行证书验证。攻击者可在证书中构造恶意电子邮件地址,在栈上溢出任意数量包含“.”字符(十进制 ASCII 码 46)的字节。该缓冲区溢出可能导致程序崩溃(引发拒绝服务)。
- CVE-2022-3602(X.509 电子邮件地址 4 字节缓冲区溢出):在 X.509 证书验证过程中可触发缓冲区溢出,具体出现在名称约束检查环节。该问题发生在证书链签名验证完成之后,触发条件为:要么证书颁发机构(CA)签发了恶意证书,要么应用在未能构建到可信颁发者的证书路径时仍继续执行证书验证。攻击者可构造恶意电子邮件地址,在栈上溢出 4 个由攻击者控制的字节。该缓冲区溢出可能导致程序崩溃(引发拒绝服务),甚至可能造成远程代码执行。
以上两个漏洞均已在 OpenSSL 3.0.7 版本中修复。完整详情请查看此处,并阅读OpenSSL 官方博客文章.
使用 OpenSSL 3.0.0 至 3.0.6 版本的企业必须立即更新系统,因为这些高危漏洞很可能会快速成为攻击目标。请确保贵机构内部的网络安全团队知悉该漏洞,并做好在当日部署 OpenSSL 补丁的准备。
你还可以通过收听以下节目了解更多关于该漏洞的信息:《根本原因 253:OpenSSL 漏洞解析》.