A buffer overrun can be triggered in X.509 certificate verification, specifically in name constraint checking. Note that this occurs after certificate chain signature verification and requires either a CA to have signed a malicious certificate or for an application to continue certificate verification despite failure to construct a path to a trusted issuer. An attacker can craft a malicious email address in a certificate to overflow an arbitrary number of bytes containing the `.' character (decimal 46) on the stack. This buffer overflow could result in a crash (causing a denial of service). In a TLS client, this can be triggered by connecting to a malicious server. In a TLS server, this can be triggered if the server requests client authentication and a malicious client connects.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade openssl-develUpgrade openssl-libsUpgrade opensslUpgrade openssl-perl | Nov 3, 2022 | Nov 1, 2022 |
| Alpine Linux | — | Upgrade openssl3Upgrade opensslUpgrade nodejs | Aug 22, 2024 | Nov 1, 2022 |
| Amazon_linux_2023 | — | Upgrade v8-develUpgrade nodejsUpgrade npmUpgrade openssl-debugsourceUpgrade opensslUpgrade nodejs-debuginfoUpgrade nodejs-libs-debuginfoUpgrade nodejs-develUpgrade openssl-develUpgrade openssl-debuginfoUpgrade openssl-libs-debuginfoUpgrade nodejs-docsUpgrade openssl-libsUpgrade nodejs-libsUpgrade nodejs-full-i18nUpgrade nodejs-debugsourceUpgrade openssl-perl | Feb 17, 2025 | Nov 1, 2022 |
| Centos_linux | — | Upgrade openssl-develUpgrade openssl-debuginfoUpgrade openssl-debugsourceUpgrade openssl-libsUpgrade opensslUpgrade openssl-perlUpgrade openssl-libs-debuginfo | Nov 2, 2022 | Nov 1, 2022 |
| Debian | — | Upgrade openssl | Jul 30, 2024 | Nov 1, 2022 |
| Fortios | — | Upgrade to the latest version of FortiOS | Jul 2, 2026 | Oct 28, 2022 |
| Freebsd | — | Upgrade openssl-devel | Nov 4, 2022 | Nov 1, 2022 |
| Gentoo Linux | — | Upgrade net-libs/nodejs. | Nov 2, 2022 | Nov 1, 2022 |
| Http Openssl | — | Upgrade to the latest version of OpenSSL | Nov 1, 2022 | Nov 1, 2022 |
| Ibm Aix | — | Apply the fix or workaround for openssl_advisory37 | Jul 27, 2023 | Nov 1, 2022 |
| Openssl | — | Upgrade to OpenSSL version 3.0.7 | Nov 1, 2022 | Nov 1, 2022 |
| Oracle_linux | — | Upgrade openssl-libsUpgrade openssl-perlUpgrade openssl-develUpgrade openssl | Nov 2, 2022 | Nov 1, 2022 |
| Redhat_linux | — | Upgrade openssl-debuginfoUpgrade openssl-develUpgrade openssl-debugsourceUpgrade openssl-perlUpgrade opensslUpgrade openssl-libs-debuginfoUpgrade openssl-libs | Nov 2, 2022 | Nov 1, 2022 |
| Rocky_linux | — | Upgrade openssl-develUpgrade openssl-perlUpgrade openssl-libsUpgrade openssl-debuginfoUpgrade openssl-debugsourceUpgrade opensslUpgrade openssl-libs-debuginfo | Mar 12, 2024 | Nov 1, 2022 |
| Suse | — | Upgrade libopenssl3-32bitUpgrade libopenssl3Upgrade libopenssl-3-devel-32bitUpgrade libopenssl-3-develUpgrade openssl-3-docUpgrade openssl-3 | Nov 2, 2022 | Nov 2, 2022 |
| Ubuntu | — | Upgrade libssl3 | Nov 2, 2022 | Nov 1, 2022 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Nov 1, 2022 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub