IPBUF安全漏洞报告
English
CVE-2025-69420 CVSS 7.5 高危

CVE-2025-69420 OpenSSL TimeStamp Response类型混淆拒绝服务漏洞

披露日期: 2026-01-27

漏洞信息

漏洞编号
CVE-2025-69420
漏洞类型
类型混淆/空指针解引用
CVSS评分
7.5 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
OpenSSL

相关标签

标签

漏洞概述

OpenSSL 3.6、3.5、3.4、3.3、3.0和1.1.1版本中的时间戳响应验证功能存在类型混淆漏洞,源于ossl_ess_get_signing_cert()和ossl_ess_get_signing_cert_v2()函数未正确验证签名证书属性类型,当接收畸形时间戳响应时会导致内存访问错误,触发拒绝服务。

技术细节

该漏洞源于时间戳响应验证代码中的类型混淆问题。ossl_ess_get_signing_cert()和ossl_ess_get_signing_cert_v2()函数在处理签名证书时未验证ASN1_TYPE联合体成员类型,当属性值类型不符合预期时,通过联合体访问导致内存损坏或空指针解引用。攻击者可通过构造畸形的时间戳响应消息来触发该漏洞,使目标系统崩溃或服务中断。

攻击链分析

STEP 1
步骤1
步骤1描述

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
PoC代码

影响范围

受影响版本列表

防御指南

临时缓解措施
缓解措施

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表