Уязвимость HollowByte в OpenSSL позволяет вызвать отказ в обслуживании 11-байтовым пакетом
Специалисты по безопасности сообщили об уязвимости в OpenSSL, получившей название HollowByte. Она позволяет неаутентифицированным злоумышленникам инициировать состояние отказа в обслуживании (DoS) на серверах, использующих эту библиотеку.
Особенность уязвимости в том, что для её эксплуатации требуется вредоносный пакет размером всего 11 байт. Такой минимальный объём данных оказывается достаточным для того, чтобы вызвать неконтролируемый рост потребления памяти на атакуемом сервере.
OpenSSL остаётся одной из наиболее широко используемых криптографических библиотек и применяется в огромном количестве серверных приложений и инфраструктурных решений по всему миру. Уязвимости в такой библиотеке потенциально затрагивают значительное число систем.
Подробности о механизме работы HollowByte, затронутых версиях OpenSSL и рекомендациях по устранению уязвимости пока остаются ограниченными. Компаниям, использующим OpenSSL в своей инфраструктуре, стоит внимательно следить за появлением официальных бюллетеней безопасности и обновлений.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.