CVE-2026-5447CVE-2026-5447是wolfSSL库中发现的一个高危安全漏洞。该漏洞由于在处理X.509证书时,`CertFromX509`函数对`AuthorityKeyIdentifier`扩展的大小处理存在混淆,导致发生堆缓冲区溢出。攻击者无需认证即可通过网络发送特制证书触发漏洞,可能导致系统完整性受损或服务拒绝。
该漏洞位于wolfSSL解析X.509证书的逻辑中。当`CertFromX509`函数处理证书的`AuthorityKeyIdentifier`扩展时,未能正确验证该字段的大小与分配的堆缓冲区大小之间的关系。由于存在大小混淆,程序在执行内存拷贝操作时发生了越界写入(Heap Buffer Overflow)。攻击者可以利用此漏洞,通过发送包含恶意构造的`AuthorityKeyIdentifier`扩展的X.509证书,诱导目标系统进行解析。由于攻击复杂度低且无需用户交互,远程攻击者可能利用此堆溢出漏洞覆盖关键内存数据,破坏程序完整性,并在特定条件下执行任意代码。