Skip to content

OpenSSL HollowByte: 11-baidised päringud põhjustavad serverites mäluleket

Lühidalt: Parandamata OpenSSL töötleb fragmenteeritud TLS-sõnumeid vigaselt ja reserveerib mälu, mida ei vabastata enne protsessi taaskäivitamist.

OpenSSL-i turvaauk võimaldab vaid 11 baidise TLS-päringuga reserveerida püsivalt kuni 131 KB serveri mälu. OpenSSL levitas parandust juunis ilma CVE-numbri või ametliku teadaandeta.

Ründaja saab spetsiaalselt koostatud TLS-päringu vaid üheteistkümne baidiga panna OpenSSL-serveri reserveerima kuni 131 kilobaiti mälu sõnumi jaoks, mis kunagi täielikult kohale ei jõua. glibc-põhistes süsteemides jääb see mälu püsivalt kinni, kuni mõjutatud protsess taaskäivitatakse.

Probleem tekkis fragmenteeritud TLS-sõnumite vigasest töötlemisest: OpenSSL reserveerib mälu eeldatava täieliku sõnumi jaoks, kuid ei vabasta seda, kui fragmendid kohale ei jõua. Selliste päringute korduv saatmine viib järk-järgult mälu ammendumiseni ja lõpuks serveri teenusetõkestuseni (denial of service).

OpenSSL avaldas parandi 2026. aasta juunis, kuid ei omistanud sellele CVE-numbrit, ei avaldanud turvateadet ega lisanud parandust muudatuste logisse. Okta punane meeskond avastas haavatavuse, andis sellele nimeks „HollowByte” ja tegi parandi läbipaistmatuse avalikuks. See raskendab oluliselt administraatorite ja ettevõtete jaoks turvameetmete õigeaegset jälgimist ja prioritiseerimist.


Allikas: thehackernews.com · Avaldatud 17. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimise ja klassifitseerimise teostas Lumi News Pipeline v1.7.3.

Share on: