OpenSSL HollowByte: 11 байт достаточно, чтобы насытить память сервера TLS

Кибербезопасность Aug 9, 2026В закладки

OpenSSL HollowByte: 11 байт достаточно, чтобы насытить память сервера TLS
Иллюстрация : Momiji Shirogane

Уязвимость HollowByte в OpenSSL позволяет отправить TLS-запрос размером 11 байт, чтобы заморозить память сервера. Асимметричная атака/защита: малая пропускная способность, максимальный эффект.

Что происходит

Уязвимость под названием HollowByte затрагивает OpenSSL — криптографическую библиотеку, которая защищает большинство HTTPS-, SMTP- и VPN-подключений в интернете. Эта уязвимость позволяет злоумышленнику отправить TLS-запрос размером всего 11 байт, чтобы вызвать переполнение памяти на сервере — до 131 КБ выделяется на каждый запрос на системах с glibc, согласно тестам компании Okta, задокументировавшей уязвимость. Эта память остаётся заблокированной до перезапуска процесса, делая сервер неспособным обрабатывать другие подключения.

Важный момент: OpenSSL выпустил исправление для HollowByte в июне, без присвоения CVE, без публичного advisory и без упоминания уязвимости в журнале изменений. Тихий патч, объясняющий, почему некоторые администраторы до сих пор не знают о её существовании.

Кого это затрагивает

Все серверы, использующие версию OpenSSL до июньского патча, то есть подавляющее большинство не обновлённой веб-инфраструктуры:

  • Веб-серверы HTTPS (Apache, Nginx и др.)
  • Защищённые почтовые сервисы (SMTPS, IMAPS)
  • VPN-серверы на базе OpenSSL
  • Любые сетевые демоны, чьи зависимости включают OpenSSL

Анализ

Асимметрия этой уязвимости — её самая опасная черта. В классической DDoS-атаке злоумышленник должен генерировать значительный трафик, чтобы перегрузить цель. С HollowByte:

  • 11 байт полезной нагрузки на запрос
  • Эффект: 131 КБ памяти выделяется на сервере, не освобождаясь до перезапуска
  • Результат: злоумышленник с низкоскоростным подключением может вывести из строя высокопроизводительный сервер за счёт накопления

Такая асимметрия встречается редко и является признаком уязвимости высшего уровня. Подобный механизм можно увидеть в атаках SlowLoris или Billion Laughs XML, но здесь он применяется непосредственно к TLS-рукопожатию.

Факты vs анализ

Подтверждённые факты: уязвимость в OpenSSL, вектор атаки через TLS-запрос размером 11 байт, 131 КБ памяти выделяется на каждый запрос на системах с glibc (тестировалось Okta), патч выпущен в июне без CVE и advisory, память не освобождается до перезапуска процесса.

Анализ: сам по себе тихий патч — сигнал тревоги. OpenSSL предпочёл исправить серьёзную уязвимость скрытно, что означает, что многие установки остаются уязвимыми без ведома администраторов. Обновление до исправленной версии от июня — срочная задача.

11 байт → 131 КБ

Каждый вредоносный TLS-запрос размером 11 байт заставляет уязвимый сервер OpenSSL выделять до 131 КБ памяти — память не освобождается до перезапуска. Злоумышленник может умножать запросы, чтобы переполнить доступную память при минимальной сетевой нагрузке.

Что делать сейчас

  • Проверить установленную версию OpenSSL: openssl version. Патч HollowByte был выпущен в июне — убедитесь, что используемая версия новее.
  • Обновить OpenSSL, если это ещё не сделано: следите за security.openssl.org и версиями вашей ОС.
  • Проверить версию OpenSSL в Docker-образах (docker run <image> openssl version) и системных зависимостях — образы, не пересобранные с июня, уязвимы.
  • Включить rate-limiting TLS-соединений на уровне файрвола или балансировщика нагрузки в дополнение к патчу.
  • Мониторить потребление памяти процессами, предоставляющими TLS (nginx, apache2, sshd и др.)
Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Была ли статья полезной?

10 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация