Уязвимость HollowByte в OpenSSL позволяет вызвать отказ в обслуживании 11-байтовым пакетом

· Безопасность
Исследователи обнаружили уязвимость HollowByte, которая позволяет неаутентифицированным злоумышленникам вызывать отказ в обслуживании серверов на базе OpenSSL с помощью крайне малого по размеру вредоносного пакета.

cover.svg

Специалисты по безопасности сообщили об уязвимости в OpenSSL, получившей название HollowByte. Она позволяет неаутентифицированным злоумышленникам инициировать состояние отказа в обслуживании (DoS) на серверах, использующих эту библиотеку.

Особенность уязвимости в том, что для её эксплуатации требуется вредоносный пакет размером всего 11 байт. Такой минимальный объём данных оказывается достаточным для того, чтобы вызвать неконтролируемый рост потребления памяти на атакуемом сервере.

OpenSSL остаётся одной из наиболее широко используемых криптографических библиотек и применяется в огромном количестве серверных приложений и инфраструктурных решений по всему миру. Уязвимости в такой библиотеке потенциально затрагивают значительное число систем.

Подробности о механизме работы HollowByte, затронутых версиях OpenSSL и рекомендациях по устранению уязвимости пока остаются ограниченными. Компаниям, использующим OpenSSL в своей инфраструктуре, стоит внимательно следить за появлением официальных бюллетеней безопасности и обновлений.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.