HollowByte: 11 bajtov zadostuje za sesutje OpenSSL strežnika

Varnostni raziskovalci so razkrili resno ranljivost v knjižnici OpenSSL, ki so jo poimenovali HollowByte. Ranljivost napadalcem omogoča, da z zgolj 11-bajtnim zlonamernim paketom povzročijo nekontrolirano rast porabe pomnilnika na strežniku in ga tako spravijo v stanje zavrnitve storitve (DoS). Napad ne zahteva predhodne avtentikacije, kar ga uvršča med posebej nevarne grožnje za javno dostopne storitve.

Tehnično gledano ranljivost izkorišča napako v načinu, kako OpenSSL obravnava določene TLS sporočila med fazo rokovanja (handshake). Zlonamerno oblikovan paket sproži nenormalno dodeljevanje pomnilnika, ki se eksponentno povečuje, dokler sistem ne ostane brez razpoložljivih virov. Rezultat je popolna nedosegljivost storitve brez možnosti samodejnega okrevanja brez ponovnega zagona procesa.

Ranljivost je bila uradno registrirana pod oznako CVE-2026-XXXX in ocenjena z visoko stopnjo resnosti po lestvici CVSS. Prizadete so različice OpenSSL 3.x do vključno zadnje stabilne izdaje pred popravkom, medtem ko so starejše veje 1.1.1 delno ranljive v odvisnosti od konfiguracije. Ker je OpenSSL ena izmed najpogosteje uporabljenih kriptografskih knjižnic na svetu, je potencialni obseg napada izjemno širok – ranljivi so spletni strežniki, API vmesniki, VPN koncentratorji in številne druge infrastrukturne komponente.

Projekt OpenSSL je že izdal varnostni popravek, ki odpravlja nepravilno upravljanje pomnilnika pri obdelavi prizadetih TLS sporočil. Administratorjem strežnikov svetujemo, da čim prej posodobijo knjižnico na najnovejšo različico. Za tiste, ki takojšnje posodobitve ne morejo izvesti, se kot začasni ukrep priporoča uvedba omejitev na ravni požarnega zidu ali sistema za preprečevanje vdorov (IPS), ki blokirajo neobičajne vzorce TLS prometa na vhodnih točkah.

Posebno pozornost bi morali nameniti okoljem, kjer OpenSSL teče v vsebniških (container) arhitekturah, saj avtomatični ponovni zagon procesov v nekaterih primerih ne zadostuje za popolno obvladovanje napada ob trajni izpostavljenosti. Priporoča se tudi pregled obstoječih varnostnih politik in omejitev hitrosti (rate limiting) za TLS rokovanja.

HollowByte je še en opomin, kako minimalistični vhodni podatki lahko povzročijo katastrofalne posledice v kompleksnih sistemih. Incident poudarja pomen rednega varnostnega testiranja kriptografskih knjižnic in takojšnje implementacije popravkov v produkcijskih okoljih.


Vir: https://www.bleepingcomputer.com/news/security/hollowbyte-ddos-flaw-bloats-openssl-server-memory-with-11-byte-payload/
Originalna objava: 2026-07-17
Članek je pripravljen na osnovi tujega vira s pomočjo AI in prilagojen za slovenskega bralca.

Deli z drugimi:

Leave a Reply