今天公開兩個影響OpenSSL的高嚴重度安全漏洞,這也是導致Fedora37被推遲到11月中旬的問題,以便讓發佈的鏡像文件中包含緩解問題的OpenSSL包。今天公開的OpenSSL漏洞是一個X.509電子郵件地址4字節緩沖區溢出漏洞(CVE-2022-3602)和一個X.509電子郵件地址可變長度緩沖區溢出漏洞(CVE-2022-3786)。
這兩個漏洞都與X.509證書驗證中的緩沖區溢出有關。CVE-2022-3602是最初被認為是危險等級達到"危急"的漏洞,也是導致Fedora 37被推遲的原因。
然而,經過進一步分析,他們決定將其降級為"高度"嚴重性。
之前的OpenSSL 3.0.7版本受到這些漏洞的影響,但不包括舊的OpenSSL 1.x版本。
關於這些OpenSSL安全漏洞的更多細節請參見OpenSSL.org:
https://www.openssl.org/news/secadv/20221101.txt
面向OpenSSL 3.0.7版本已經有修復措施:
https://www.openssl.org/news/openssl-3.0-notes.html