Уязвимость HollowByte в OpenSSL может привести к зависанию памяти серверов при 11-байтовых TLS-запросах
Уязвимость, известная как HollowByte, была обнаружена в OpenSSL и может привести к значительным проблемам для серверов, использующих эту библиотеку. При отправке 11-байтового TLS-запроса на незащищённый сервер OpenSSL, он может выделить до 131 КБ памяти для сообщения, которое так и не будет получено. Это может вызвать зависание системы, так как выделенная память будет недоступна до перезапуска процесса.
Тестирование, проведённое компанией Okta на системах с glibc, подтвердило, что память остаётся заблокированной, что может негативно сказаться на работе серверов и привести к отказу в обслуживании (DoS). Эта проблема была выявлена командой Red Team компании Okta, которая также дала ей название.
Хотя OpenSSL выпустил исправление для уязвимости HollowByte ещё в июне, информация о ней не была должным образом документирована. Исправление не содержало CVE (идентификатора уязвимости), не было выпущено официальное уведомление, а также отсутствовала запись в журнале изменений, что создаёт риски для администраторов систем, не осведомлённых о данной проблеме.
Необходимость в оперативном обновлении библиотек OpenSSL становится всё более актуальной, особенно учитывая, что многие серверы могут оставаться уязвимыми. Администраторам настоятельно рекомендуется проверить свои системы на наличие уязвимостей и установить последние обновления, чтобы избежать потенциальных атак.
В условиях постоянно меняющегося ландшафта киберугроз, такие уязвимости, как HollowByte, подчеркивают важность регулярного мониторинга и обновления программного обеспечения для обеспечения безопасности серверных инфраструктур.