Les versions d'OpenSSL comprises entre 3.x et 3.0.6 (antérieures à la version 3.0.7) présentent une faille de sécurité de gravité élevée pouvant entraîner un plantage ou un comportement inattendu.
OpenSSL a publié un avis de sécurité disponible à l'adresse https://www.openssl.org/news/secadv/20221101.txt
Les produits Supermicro et logiciels) ne sont concernés ni par la vulnérabilité CVE-2022-3786 ni par la vulnérabilité CVE-2022-3602, car Supermicro utilisent les versions 1.0.x à 1.1.1 d'OpenSSL.
Pour plus d'informations :
CVE-2022-3786Un attaquant peut créer une adresse e-mail malveillante afin de provoquer un débordement de la pile avec un nombre arbitraire d'octets contenant le caractère « . » (valeur décimale 46). Ce débordement de tampon pourrait entraîner un plantage (provoquant un déni de service).
CVE-2022-3602Un débordement de tampon peut se produire lors de la vérification d'un certificat X.509, plus précisément lors de la validation des contraintes de nom. Un attaquant peut créer une adresse e-mail malveillante afin de provoquer le débordement de quatre octets de la pile contrôlés par l'attaquant. Ce débordement de tampon pourrait entraîner un plantage (provoquant un déni de service) ou, potentiellement, l'exécution de code à distance.