PT-2022-1848 · Openssl+18 · Openssl+18

Tavis Ormandy

·

Publicado

2022-02-09

·

Atualizado

2026-05-22

·

CVE-2022-0778

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do OpenSSL 1.0.2 a 1.0.2zc
Versões do OpenSSL 1.1.1 a 1.1.1m
Versões do OpenSSL 3.0.0 a 3.0.1
Descrição
A função BN mod sqrt() no OpenSSL contém um bug que pode fazer com que ela entre em um loop infinito para módulos não primos, levando a um ataque de negação de serviço. Esse problema pode ser desencadeado pela criação de um certificado com parâmetros de curva explícitos inválidos. A vulnerabilidade afeta várias situações, incluindo clientes e servidores TLS que utilizam certificados, provedores de hospedagem e autoridades de certificação que analisam solicitações de certificação. O problema foi corrigido nas versões 1.1.1n e 3.0.2 do OpenSSL, lançadas em 15 de março de 2022.
Recomendações
Para as versões do OpenSSL 1.0.2 a 1.0.2zc, atualize para a versão 1.0.2zd.
Para as versões do OpenSSL 1.1.1 a 1.1.1m, atualize para a versão 1.1.1n.
Para as versões 3.0.0 a 3.0.1 do OpenSSL, atualize para a versão 3.0.2.
Como solução temporária, considere desativar a função BN mod sqrt() até que um patch esteja disponível.
Restrinja o acesso ao módulo vulnerável para minimizar o risco de exploração.
Evite usar a função BN mod sqrt() nos pontos de extremidade da API afetados até que o problema seja resolvido.

Exploit

Correção

DoS

Infinite Loop

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:1065
ALSA-2022:5326
ALSA-2022_1065
ALSA-2022_5326
ALSA-2022_8832
ALSA-2022_8833
ALSA-2023_5259
ALSA-2023_5683
ALSA-2023_5684
ALSA-2024_11185
ALSA-2024_11219
ALSA-2024_2264
ALSA-2024_2447
ALSA-2024_4749
ALSA-2024_5297
ALSA-2024_6783
ALSA-2024_7848
ALSA-2024_8935
ALSA-2024_9333
ALSA-2025_16046
ALSA-2025_1671
ALSA-2025_1673
ALSA-2025_16880
ALSA-2025_19572
ALSA-2025_19584
ALT-PU-2022-1489
ALT-PU-2022-1515
ALT-PU-2022-1543
ALT-PU-2022-1562
ALT-PU-2022-1563
ALT-PU-2022-1760
ALT-PU-2022-1799
ALT-PU-2022-2156
ALT-PU-2022-2167
ALT-PU-2022-2171
ALT-PU-2022-2174
ALT-PU-2022-2360
ALT-PU-2022-2446
ALT-PU-2022-3073
ALT-PU-2023-1461
ALT-PU-2023-1583
ALT-PU-2023-1912
ALT-PU-2023-6462
AZL-9051
BDU:2022-01315
BIT-MARIADB-2022-0778
BIT-MARIADB-MIN-2022-0778
BIT-MYSQL-CLIENT-2022-0778
BIT-NODE-2022-0778
BIT-NODE-MIN-2022-0778
CESA-2022_1065
CESA-2022_1066
CESA-2022_5326
CVE-2022-0778
DLA-2952-1
DLA-2953-1
DSA-5103-1
ELSA-2022-1065
ELSA-2022-1066
ELSA-2022-4899
ELSA-2022-5326
ELSA-2022-9224
ELSA-2022-9233
ELSA-2022-9246
FREEBSD-SA-22_03
GHSA-X3MH-JVJW-3XWX
INFSA-2022_4899
JLSEC-2026-227
MGASA-2022-0113
OESA-2022-1603
OESA-2022-1898
OESA-2022-1924
OESA-2022-1938
OESA-2023-1830
OESA-2024-2092
OESA-2024-2093
OESA-2024-2094
OESA-2024-2095
OPENSUSE-SU-2022:0856-1
OPENSUSE-SU-2022_0856-1
OPENSUSE-SU-2022_1461-1
OPENSUSE-SU-2022_1462-1
OPENSUSE-SU-2024:11927-1
OPENSUSE-SU-2024:11933-1
OPENSUSE-SU-2024:11944-1
OPENSUSE-SU-2024:11953-1
OPENSUSE-SU-2024:12444-1
OPENSUSE-SU-2025:14965-1
RHSA-2022:1065
RHSA-2022:1066
RHSA-2022:1071
RHSA-2022:1073
RHSA-2022:1076
RHSA-2022:1077
RHSA-2022:1078
RHSA-2022:1082
RHSA-2022:1091
RHSA-2022:1112
RHSA-2022:1263
RHSA-2022:1389
RHSA-2022:1519
RHSA-2022:4896
RHSA-2022:4899
RHSA-2022:5326
RHSA-2022_1065
RHSA-2022_1066
RHSA-2022_1073
RHSA-2022_4899
RHSA-2022_5326
RLSA-2022:1065
RLSA-2022:4899
RLSA-2022:5326
RLSA-2022_1065
RLSA-2022_4899
RLSA-2022_5326
ROSA-SA-2023-2252
RUSTSEC-2022-0014
SUSE-RU-2022:0861-1
SUSE-SU-2022:0851-1
SUSE-SU-2022:0853-1
SUSE-SU-2022:0854-1
SUSE-SU-2022:0856-1
SUSE-SU-2022:0857-1
SUSE-SU-2022:0859-1
SUSE-SU-2022:0860-1
SUSE-SU-2022:0861-1
SUSE-SU-2022:0935-1
SUSE-SU-2022:1459-1
SUSE-SU-2022:1461-1
SUSE-SU-2022:1462-1
SUSE-SU-2022:14915-1
SUSE-SU-2022:14916-1
SUSE-SU-2022:1536-1
SUSE-SU-2022_0851-1
SUSE-SU-2022_0853-1
SUSE-SU-2022_0854-1
SUSE-SU-2022_0856-1
SUSE-SU-2022_0857-1
SUSE-SU-2022_0859-1
SUSE-SU-2022_0860-1
SUSE-SU-2022_0935-1
SUSE-SU-2022_1459-1
SUSE-SU-2022_1461-1
SUSE-SU-2022_1462-1
SUSE-SU-2022_14915-1
SUSE-SU-2022_14916-1
USN-5328-1
USN-5328-2
USN-6457-1
USN-7894-1
USN-7894-2

Produtos afetados

Alt Linux
Almalinux
Centos
Check Point Gaia
Fortios
Freebsd
Hpe Ilo
Ibm Aix
Linuxmint
Apple Macos
Mariadb Server
Mysql Server
Openssl
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Zvirt Node