OpenSSL HollowByte : 11 バイトで TLS サーバーのメモリを飽和させる

サイバーセキュリティ Aug 9, 2026ブックマークに追加

OpenSSL HollowByte : 11 バイトで TLS サーバーのメモリを飽和させる
イラスト : Momiji Shirogane

ハロウバイト脆弱性は、OpenSSLにおける11バイトのTLSリクエストでサーバーのメモリを凍結させることが可能です。攻撃と防御の非対称性が極めて深刻:わずかな帯域幅で最大の効果を発揮します。

発生していること

暗号化ライブラリOpenSSLHollowByteと呼ばれる脆弱性が発見されました。OpenSSLはウェブのHTTPS、SMTP、VPN接続の大半を保護しています。この脆弱性により、攻撃者はわずか11バイトのTLSリクエストを送信するだけで、サーバー側のメモリを飽和させることが可能です。テストによると、glibcを使用しているシステムでは1リクエストあたり最大131キロバイトのメモリが割り当てられます(脆弱性を文書化したOktaによる)。このメモリはプロセスの再起動まで解放されず、サーバーは他の接続を処理できなくなります。

注目すべき点:OpenSSLは6月にHollowByteの修正をリリースしましたが、CVEの割り当て、公開アドバイザリ、および脆弱性を示すチェンジログへの記載はありませんでした。静かな修正により、一部の管理者がいまだにその存在を認識していない理由が説明されています。

影響を受ける対象

6月の修正前のOpenSSLバージョンを使用しているすべてのサーバーが影響を受けます。これは、更新されていないウェブインフラの大半に該当します:

  • HTTPSウェブサーバー(Apache、Nginxなど)
  • セキュアなメールサービス(SMTPS、IMAPS)
  • OpenSSLをベースとしたVPNサーバー
  • OpenSSLを依存関係に含むネットワークデーモン

分析

この脆弱性の最も危険な点は、その非対称性です。従来のDDoS攻撃では、攻撃者はターゲットを飽和させるために大量のトラフィックを生成する必要があります。しかしHollowByteでは:

  • 1リクエストあたり11バイトのペイロード
  • 効果:サーバー側で131キロバイトのメモリが割り当てられ、再起動まで解放されない
  • 結果:低速な接続でも、高性能なサーバーをメモリ不足で機能停止させることが可能

このような非対称性は珍しく、第一級の脆弱性の特徴です。同様のメカニズムはSlowLoris攻撃やBillion Laughs XML攻撃にも見られますが、ここではTLSハンドシェイク自体に適用されています。

事実 vs 分析

確認された事実:OpenSSLの脆弱性、11バイトのTLSリクエストによる攻撃ベクター、glibc上で1リクエストあたり131キロバイトのメモリ割り当て(Oktaによるテスト済み)、6月にCVEやアドバイザリなしで修正をリリース、メモリはプロセス再起動まで解放されない。

分析:静かな修正自体が警鐘を鳴らしています。OpenSSLは深刻な脆弱性を秘密裏に修正したため、多くのインストールが知らずに露出状態のままです。6月の修正バージョンへのアップデートが緊急です。

11バイト → 131キロバイト

悪意のある11バイトのTLSリクエスト1つで、脆弱なOpenSSLサーバーは最大131キロバイトのメモリを割り当てられます。このメモリはプロセス再起動まで解放されません。攻撃者は最小限のネットワーク帯域で多数のリクエストを送信し、利用可能なメモリを飽和させることができます。

今すぐ行うべきこと

  • インストールされているOpenSSLのバージョンを確認openssl version。HollowByteの修正は6月にリリースされたため、展開されているバージョンがそれ以降か確認してください
  • OpenSSLを更新security.openssl.orgやディストリビューションのリリースノートに従ってください
  • Dockerイメージに埋め込まれたOpenSSLのバージョンを確認docker run <image> openssl version。6月以降に再構築されていないイメージは脆弱です
  • パッチに加えて、ファイアウォールやロードバランサーでTLS接続のレート制限を有効化
  • TLSを公開しているプロセス(nginx、apache2、sshdなど)のメモリ消費を監視
リソース

本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。

編集部について
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
この記事は役に立ちましたか?

10 人がこの記事を評価しました

いいね
K
Kenji Araiサイバーセキュリティ専門家
Expert in cybersecurity, meticulous observer, never alarmist, always actionable.
シェア:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
タップして再生、みんなで同じ音を
0··
// 番組表
// 全ステーション
// 楽曲を共有する →
テーマ
探索
インフォメーション