- O vulnerabilitate în OpenSSL permite atacatorilor să consume memoria serverelor cu doar 11 octeți, provocând un refuz de serviciu.
O nouă vulnerabilitate de tip denial-of-service (DoS), denumită HollowByte, afectează serverele care folosesc OpenSSL. Descoperită de echipa Red Team a companiei Okta, aceasta permite unui atacator neautentificat să blocheze memoria serverului cu o sarcină utilă de doar 11 octeți.
Ce este HollowByte?
HollowByte este o vulnerabilitate care exploatează modul în care OpenSSL gestionează cererile TLS. Un atacator trimite un pachet de 11 octeți către un server vulnerabil, determinând alocarea a până la 131 KB de memorie pentru un mesaj care nu sosește niciodată. Pe sistemele cu glibc (biblioteca GNU C), această memorie rămâne alocată până la repornirea procesului, ceea ce duce la epuizarea resurselor și la refuzul serviciului.
Cum funcționează atacul?
Atacul se bazează pe o solicitare TLS incompletă. Serverul, așteptând un mesaj care nu ajunge, rezervă memorie pentru acesta. Datorită modului în care glibc gestionează alocările, memoria nu este eliberată decât la terminarea procesului. Un atacator poate trimite mii de astfel de pachete mici pentru a umple memoria serverului, provocând blocarea acestuia. Nu este necesară autentificarea, ceea ce face vulnerabilitatea ușor de exploatat.
Impactul și riscurile
Vulnerabilitatea afectează toate serverele care rulează versiuni nepatchate de OpenSSL. Impactul este semnificativ în medii critice, unde un refuz de serviciu poate întrerupe servicii web, e-mail sau VPN. Okta a testat vulnerabilitatea pe propriile sisteme și a confirmat că memoria rămâne alocată până la restart. Atacul poate fi lansat de la distanță, cu lățime de bandă minimă.
Ce a făcut OpenSSL?
OpenSSL a lansat patch-ul pentru HollowByte în iunie 2026, dar fără a atribui un CVE, fără un advisory oficial și fără o notă în changelog. Acest lucru a făcut ca vulnerabilitatea să treacă neobservată până când Okta a publicat detalii. Utilizatorii sunt sfătuiți să actualizeze la cea mai recentă versiune de OpenSSL pentru a se proteja. Lipsa transparenței în procesul de remediere ridică întrebări despre modul în care sunt gestionate vulnerabilitățile critice.
Ce înseamnă pentru tine
- Actualizează imediat: Dacă rulezi un server cu OpenSSL, asigură-te că ai instalat ultimul patch. Verifică versiunea și aplică actualizarea disponibilă.
- Monitorizează memoria: Urmărește consumul de memorie al serverelor pentru a detecta posibile atacuri. O creștere neobișnuită poate indica o tentativă de exploatare HollowByte.
- Planifică reporniri periodice: Deoarece memoria alocată nu se eliberează decât la restart, repornirea periodică a serviciilor poate limita impactul unui atac în desfășurare.