HollowByte : 11 octets suffisent pour saturer la mémoire d'un serveur OpenSSL

Cybersécurité 01/09/2026Ajouter aux favoris

HollowByte : 11 octets suffisent pour saturer la mémoire d'un serveur OpenSSL

La faille HollowByte dans OpenSSL permet à un attaquant d'envoyer une requête TLS de 11 octets pour gonfler la mémoire serveur jusqu'à saturation. Un ratio attaque/impact rarement atteint, sur une bibliothèque présente dans des millions de serveurs.

Quoi

Une faille dans OpenSSL, baptisée HollowByte, permet à un attaquant d'envoyer une requête TLS de seulement 11 octets pour provoquer une allocation mémoire disproportionnée côté serveur - et le rendre hors service. Un vecteur DoS (Denial of Service) d'une efficacité préoccupante pour si peu de données envoyées.

Qui est impacté

Tout serveur HTTPS, SMTP/TLS ou FTPS utilisant une version vulnérable d'OpenSSL - soit potentiellement des millions de serveurs dans le monde. La majorité des distributions Linux (Debian, Ubuntu, RHEL, Alpine) embarquent OpenSSL ; les containers Docker héritent souvent de la version de leur image de base.

Comment ça fonctionne

HollowByte exploite un défaut dans le traitement des extensions TLS lors du handshake (la poignée de main initiale qui établit une connexion chiffrée). Quand le serveur reçoit la requête malformée de 11 octets, il alloue jusqu'à 131 Ko de mémoire par requête avant de vérifier la validité des données. L'attaquant répète l'opération en boucle pour saturer la RAM du serveur - sans authentification, sans session établie.

Sur les systèmes glibc testés par Okta, cette mémoire reste bloquée jusqu'au redémarrage du processus. Un ratio de 11 octets entrants pour 131 Ko alloués est rarement atteint dans les amplifications DDoS classiques.

Un correctif discret, sans CVE

Fait notable : OpenSSL a livré le correctif HollowByte en juin 2026 - sans CVE attribué, sans advisory officiel, sans entrée dans le changelog pointant explicitement vers la faille. La découverte et l'analyse détaillée du problème ont été publiées après la correction, par des chercheurs indépendants et Okta.

Conséquence pratique : les équipes qui ne suivent pas de près les patchs OpenSSL peuvent être passées à côté du problème sans le savoir.

Analyse

OpenSSL n'est pas qu'une bibliothèque pour les serveurs web. Elle est embarquée dans les équipements réseau, les containers, les IoT, les services cloud, et les outils en ligne de commande. La portée dépasse largement Apache ou nginx.

HollowByte ne permet pas l'exécution de code - c'est un DoS, pas un RCE. Mais un serveur hors service en production suffit pour des attaques par extorsion ou pour masquer une intrusion simultanée en saturant les équipes de réponse.

À faire maintenant

  • Vérifier la version OpenSSL installée et s'assurer que le correctif de juin est bien appliqué
  • Contrôler la version embarquée dans vos containers : openssl version - l'image de base peut être ancienne même si le reste est à jour
  • Monitorer les pics d'utilisation mémoire inhabituels sur vos serveurs TLS
  • Activer le rate limiting sur les connexions TLS entrantes si votre infrastructure le permet
Ressources, à tester

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Cet article vous a-t-il été utile ?

10 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations