Okta раскрыла уязвимость HollowByte в OpenSSL, замораживающую память сервера
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Red Team компании Okta раскрыла уязвимость типа «отказ в обслуживании» в OpenSSL, названную HollowByte, которая позволяет заморозить память сервера с помощью 11-байтовых TLS-запросов. Уязвимость вызывает фрагментацию и истощение памяти, что может привести к сбою системы. OpenSSL исправил проблему в июне, но классифицировал её как ошибку, а не уязвимость, не присвоив CVE и не выпустив уведомления.
Уязвимость HollowByte
Версии OpenSSL до выпусков от 9 июня — 4.0.1, 3.6.3, 3.5.7, 3.4.6 и 3.0.21 — уязвимы для атаки типа «отказ в обслуживании» с использованием 11-байтовых TLS-сообщений. Проблема в том, что OpenSSL выделяет до 131 КБ памяти на соединение на основе заявленного атакующим размера до проверки тела сообщения. Эта память не освобождается при разрыве соединения, вызывая фрагментацию.
Влияние на память
Тесты Okta на NGINX показали, что сервер с 1 ГБ памяти был убит из-за нехватки памяти (OOM) после заморозки 547 МБ в фрагментах. На сервере с 16 ГБ HollowByte заблокировал 25% системной памяти, не превышая лимитов соединений. Атака использует аллокатор памяти glibc, который удерживает освобождённые блоки для повторного использования, вызывая фрагментацию кучи, сохраняющуюся после атаки.
Реакция OpenSSL
Команда безопасности OpenSSL классифицировала проблему как «ошибку или ужесточение», а не уязвимость, и не присвоила CVE или не выпустила уведомление. Патч был внедрён Мэттом Кэсвеллом в июне без записи в журнале изменений. The Hacker News не обнаружил публичного эксплойта по состоянию на 18 июля.
Что дальше
Okta опубликовала детали, но не код эксплойта. Остаётся неясным, затронуты ли другие реализации или платформы, и пересмотрит ли OpenSSL свою классификацию.
1 источник
Okta раскрыла уязвимость HollowByte в OpenSSL, замораживающую память сервера



