Skip to content

OpenSSL-i haavatavus HollowByte võimaldab mälupõhiseid DoS-ründeid

Lühidalt: HollowByte võimaldab DoS-ründeid OpenSSL-il põhinevate serverite vastu, tekitades TLS-käepigistuse valede pikkusväljade abil sihipärast mälu fragmenteerumist, ning mitmele versioonile on juba paigad saadaval.

OpenSSL-i haavatavus HollowByte võimaldab autentimata ründajatel esile kutsuda serverites teenusetõkestuse (DoS) minimaalse andmemahuga. Paigas parandatakse TLS-käepigistuste vigane mäluhaldus.

Okta punase meeskond dokumenteeris krüpteerimisteegis OpenSSL haavatavuse, mis võimaldab ründajatel läbi viia autentimata DoS-ründeid. TLS-käepigistuse käigus määrab neljabaidine päis koos kolmekohalise pikkusväljaga järgneva sõnumi suuruse. Haavatavad OpenSSL-i versioonid reserveerisid nõutud mälu kohe, enne kui tegelikud andmed olid saabunud või nende tegelikku suurust oli kontrollitud. Sellisel juhul blokeerub tööahel (worker thread) ja jääb piiramatult ootama andmeid, mis kunagi ei saabu.

Rünnaku käigus saadab ründaja üksteistbaidise sõnumi, mille päis teatab ekslikult väga suurest andmemahust. Ründe korduval läbiviimisel mitme ühenduse kaudu hõivab server minimaalse saadetud andmemahu tõttu suure hulga töömälu. GNU C teegi (glibc) mäluhaldus ei tagasta väikeseid ega keskmise suurusega vabastatud mäluplokke ühenduse katkemisel kohe operatsioonisüsteemile, vaid hoiab need alles võimalikuks taaskasutuseks. Sihipäraselt saadetud ühenduslainete abil, milles on juhuslikult määratud suurused, takistab ründaja allokaatoril neid vabastatud mäluplokke kasutamast. See põhjustab tugevat vaba mälu (heap) fragmenteerumist ning resident set size’i (RSS) pidevat kasvu, mistõttu server jääb püsivalt paisunud olekusse.

OpenSSL-i teegid on integreeritud paljudesse laialdaselt kasutatavatesse tarkvaralahendustesse: veebiserveritesse nagu NGINX ja Apache, käitusaegadesse nagu Node.js, Python, Ruby ja PHP, ning andmebaasisüsteemidesse nagu MySQL ja PostgreSQL. Okta testis rünnakustsenaariumi NGINX-iga ja täheldas väikese võimsusega süsteemides töömälu täielikku ammendumist. Võimsamate serverite puhul vähenes vaba mälumaht kuni 25 protsenti, samas kui rünnaku jaoks vajalik ribalaius jäi allapoole tüüpilisi turvajälgimise häirekünniseid.

OpenSSL-i meeskond avaldas paranduse tugevdusmeetmena, ilma eraldi CVE-tunnuseta. Viga parandati versioonis OpenSSL 4.0.1 ning see porditi tagasi vanematesse versioonidesse 3.6.3, 3.5.7, 3.4.6 ja 3.0.21. Uuendatud versioonid ignoreerivad päises esitatud suurusandmeid ja laiendavad puhvrit alles siis, kui andmed tegelikult saabuvad. Okta soovitab operaatoritel oma distributsiooni OpenSSL-paketid viivitamatult uuendada.


Allikas: www.it-daily.net · Avaldatud 20. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.

Share on: