A buffer overrun can be triggered in X.509 certificate verification, specifically in name constraint checking. Note that this occurs after certificate chain signature verification and requires either a CA to have signed a malicious certificate or for an application to continue certificate verification despite failure to construct a path to a trusted issuer. An attacker can craft a malicious email address in a certificate to overflow an arbitrary number of bytes containing the `.' character (decimal 46) on the stack. This buffer overflow could result in a crash (causing a denial of service). In a TLS client, this can be triggered by connecting to a malicious server. In a TLS server, this can be triggered if the server requests client authentication and a malicious client connects.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade openssl-perlUpgrade openssl-libsUpgrade opensslUpgrade openssl-devel | Nov 3, 2022 | Nov 1, 2022 |
| Alpine Linux | — | Upgrade opensslUpgrade openssl3Upgrade nodejs | Aug 22, 2024 | Nov 1, 2022 |
| Amazon_linux_2023 | — | Upgrade nodejs-debuginfoUpgrade opensslUpgrade npmUpgrade v8-develUpgrade nodejsUpgrade openssl-debugsourceUpgrade nodejs-docsUpgrade openssl-libs-debuginfoUpgrade openssl-perlUpgrade nodejs-libs-debuginfoUpgrade nodejs-develUpgrade openssl-debuginfoUpgrade openssl-develUpgrade nodejs-libsUpgrade nodejs-full-i18nUpgrade nodejs-debugsourceUpgrade openssl-libs | Feb 17, 2025 | Nov 1, 2022 |
| Centos_linux | — | Upgrade opensslUpgrade openssl-perlUpgrade openssl-libsUpgrade openssl-libs-debuginfoUpgrade openssl-debuginfoUpgrade openssl-debugsourceUpgrade openssl-devel | Nov 2, 2022 | Nov 1, 2022 |
| Debian | — | Upgrade openssl | Jul 30, 2024 | Nov 1, 2022 |
| Fortios | — | Upgrade to the latest version of FortiOS | Jul 2, 2026 | Oct 28, 2022 |
| Freebsd | — | Upgrade openssl-devel | Nov 4, 2022 | Nov 1, 2022 |
| Gentoo Linux | — | Upgrade net-libs/nodejs. | Nov 2, 2022 | Nov 1, 2022 |
| Http Openssl | — | Upgrade to the latest version of OpenSSL | Nov 1, 2022 | Nov 1, 2022 |
| Ibm Aix | — | Apply the fix or workaround for openssl_advisory37 | Jul 27, 2023 | Nov 1, 2022 |
| Openssl | — | Upgrade to OpenSSL version 3.0.7 | Nov 1, 2022 | Nov 1, 2022 |
| Oracle_linux | — | Upgrade openssl-perlUpgrade openssl-develUpgrade openssl-libsUpgrade openssl | Nov 2, 2022 | Nov 1, 2022 |
| Redhat_linux | — | Upgrade opensslUpgrade openssl-libsUpgrade openssl-libs-debuginfoUpgrade openssl-perlUpgrade openssl-debuginfoUpgrade openssl-develUpgrade openssl-debugsource | Nov 2, 2022 | Nov 1, 2022 |
| Rocky_linux | rocky-upgrade-opensslrocky-upgrade-openssl-debuginforocky-upgrade-openssl-debugsourcerocky-upgrade-openssl-develrocky-upgrade-openssl-libsrocky-upgrade-openssl-libs-debuginforocky-upgrade-openssl-perl | Mar 12, 2024 | Nov 1, 2022 | |
| Suse | — | suse-upgrade-libopenssl-3-develsuse-upgrade-libopenssl-3-devel-32bitsuse-upgrade-libopenssl3suse-upgrade-libopenssl3-32bitsuse-upgrade-openssl-3suse-upgrade-openssl-3-doc | Nov 2, 2022 | Nov 2, 2022 |
| Ubuntu | — | Upgrade libssl3 | Nov 2, 2022 | Nov 1, 2022 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Nov 1, 2022 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub