PDA

Просмотр полной версии : Уязвимость HollowByte в OpenSSL может привести к зависанию памяти серверов при 11-байтовых TLS-запросах


AntichatNews
18.07.2026, 09:00
https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEhk66eU1Srifu4Rdpf7MZDjg3GdNMtQK6ZW-F283kxhZ7Z0W_8nWNJynZiQ7n0ov9OLNm315P4942h3-unMI0WZ1-LH8tdQ6sv2o6q0TxKT-bVKewzkQULKKXSJOee_oANuI3YquoDgSPHsPeXEdQcFRoy8czR QimH_f0sNHJ55-5LA153sQgUPkpBBEVE/s1700-e365/openssl.jpg

Уязвимость, известная как HollowByte, была обнаружена в OpenSSL и может привести к значительным проблемам для серверов, использующих эту библиотеку. При отправке 11-байтового TLS-запроса на незащищённый сервер OpenSSL, он может выделить до 131 КБ памяти для сообщения, которое так и не будет получено. Это может вызвать зависание системы, так как выделенная память будет недоступна до перезапуска процесса.

Тестирование, проведённое компанией Okta на системах с glibc, подтвердило, что память остаётся заблокированной, что может негативно сказаться на работе серверов и привести к отказу в обслуживании (DoS). Эта проблема была выявлена командой Red Team компании Okta, которая также дала ей название.

Хотя OpenSSL выпустил исправление для уязвимости HollowByte ещё в июне, информация о ней не была должным образом документирована. Исправление не содержало CVE (идентификатора уязвимости), не было выпущено официальное уведомление, а также отсутствовала запись в журнале изменений, что создаёт риски для администраторов систем, не осведомлённых о данной проблеме.

Необходимость в оперативном обновлении библиотек OpenSSL становится всё более актуальной, особенно учитывая, что многие серверы могут оставаться уязвимыми. Администраторам настоятельно рекомендуется проверить свои системы на наличие уязвимостей и установить последние обновления, чтобы избежать потенциальных атак.

В условиях постоянно меняющегося ландшафта киберугроз, такие уязвимости, как HollowByte, подчеркивают важность регулярного мониторинга и обновления программного обеспечения для обеспечения безопасности серверных инфраструктур.

Источник новости:
The Hacker News (https://thehackernews.com/2026/07/openssl-hollowbyte-flaw-could-freeze.html)

Читать полностью (https://thehackernews.com/2026/07/openssl-hollowbyte-flaw-could-freeze.html)