HollowByte: само 11 байта могат да сринат OpenSSL сървър

Нова уязвимост в TLS обработката позволява на неавтентифицирани нападатели да изтощят паметта на сървъра

Уязвимост, наречена HollowByte, позволява изпълнението на DoS атака срещу OpenSSL сървъри чрез злонамерен пакет с размер само 11 байта.

Изследователи от екипа Okta Red Team разкриха механизъм, който може да доведе до значително изчерпване на паметта и в крайна сметка до отказ на услугата. Проблемът е свързан с начина, по който уязвимите версии на OpenSSL обработват TLS handshake съобщенията.

Малък пакет, голяма заявка за памет

В началото на всяко TLS handshake съобщение се съдържа заглавна част с информация за размера на следващите данни. При засегнатите версии OpenSSL може да се довери на заявения размер и да задели съответното количество памет преди реалното получаване и проверяване на съдържанието.

Това позволява на неавтентифициран нападател да установи TLS връзка и да изпрати само 11 байта, като в заглавката посочи, че следва огромно съобщение. Сървърът заделя памет и изчаква данни, които никога няма да пристигнат.

При многократно повтаряне на атаката се натрупват множество заявки и се създава сериозен натиск върху паметта. Допълнителен проблем е начинът, по който glibc управлява освободената памет – малките и средните блокове не винаги се връщат незабавно към операционната система. В резултат атакуващият може да предизвика фрагментация на heap паметта и постоянно увеличаване на използвания ресурс.

Засегнат е огромен екосистемен слой

Рискът е значителен, тъй като OpenSSL се използва от широко разпространени сървъри като NGINX и Apache, програмни среди, бази данни и практически всички основни Linux дистрибуции.

Okta е установила, че при по-слаби системи паметта може да бъде изчерпана сравнително бързо, докато по-мощни сървъри могат да загубят до 25% от паметта си при трафик под обичайните прагове за сигурност.

Проблемът е коригиран в OpenSSL 4.0.1 и по-старите версии 3.6.3, 3.5.7, 3.4.6 и 3.0.21. Организациите трябва незабавно да актуализират OpenSSL пакетите си.

e-security.bg

Подобни

Patch Tuesday за август 2026: над 400 уязвимости и активно експлоатиран zero-day
13.08.2026
windows-6281710_1280
CISA предупреждава за три активно експлоатирани уязвимости
7.08.2026
CISA__headpic
Уязвимост в популярния ИИ асистент tl;dv позволява достъп до служебни онлайн срещи
5.08.2026
spying-4270361_640
Активно се експлоатира нова критична уязвимост в N-able N-central
5.08.2026
thedigitalartist-anonymous-2768825_640
Критична уязвимост в JetBrains TeamCity
1.08.2026
dilsadakcaoglu-ai-generated-8411649_640
Broadcom отстрани три критични уязвимости във VMware
31.07.2026
vmware-featured-2100x1200-1

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640