![]() |
Уязвимость HollowByte в OpenSSL может привести к зависанию памяти серверов при 11-байтовых TLS-запросах
https://blogger.googleusercontent.co...65/openssl.jpg
Уязвимость, известная как HollowByte, была обнаружена в OpenSSL и может привести к значительным проблемам для серверов, использующих эту библиотеку. При отправке 11-байтового TLS-запроса на незащищённый сервер OpenSSL, он может выделить до 131 КБ памяти для сообщения, которое так и не будет получено. Это может вызвать зависание системы, так как выделенная память будет недоступна до перезапуска процесса. Тестирование, проведённое компанией Okta на системах с glibc, подтвердило, что память остаётся заблокированной, что может негативно сказаться на работе серверов и привести к отказу в обслуживании (DoS). Эта проблема была выявлена командой Red Team компании Okta, которая также дала ей название. Хотя OpenSSL выпустил исправление для уязвимости HollowByte ещё в июне, информация о ней не была должным образом документирована. Исправление не содержало CVE (идентификатора уязвимости), не было выпущено официальное уведомление, а также отсутствовала запись в журнале изменений, что создаёт риски для администраторов систем, не осведомлённых о данной проблеме. Необходимость в оперативном обновлении библиотек OpenSSL становится всё более актуальной, особенно учитывая, что многие серверы могут оставаться уязвимыми. Администраторам настоятельно рекомендуется проверить свои системы на наличие уязвимостей и установить последние обновления, чтобы избежать потенциальных атак. В условиях постоянно меняющегося ландшафта киберугроз, такие уязвимости, как HollowByte, подчеркивают важность регулярного мониторинга и обновления программного обеспечения для обеспечения безопасности серверных инфраструктур. Источник новости: The Hacker News Читать полностью |
| Время: 07:39 |