HollowByte:11 字节足以使 OpenSSL 服务器的内存饱和

网络安全 Sep 1, 2026加入收藏

HollowByte:11 字节足以使 OpenSSL 服务器的内存饱和

HollowByte 漏洞在 OpenSSL 中允许攻击者发送一个仅 11 字节的 TLS 请求,从而将服务器内存膨胀至饱和。这种攻击与影响极不成比例,而 OpenSSL 广泛部署于数百万台服务器中。

影响

OpenSSL 中名为 HollowByte 的漏洞允许攻击者仅发送 11 字节 的 TLS 请求即可导致服务器端内存大量分配,并使其无法正常运行。这种 DoS(拒绝服务)攻击方式效率极高,仅需极少数据即可实现。

受影响对象

所有使用存在漏洞的 OpenSSL 版本的 HTTPS、SMTP/TLS 或 FTPS 服务器——全球可能有数百万台服务器受影响。大多数 Linux 发行版(Debian、Ubuntu、RHEL、Alpine)都捆绑了 OpenSSL;Docker 容器通常会继承其基础镜像的版本。

攻击原理

HollowByte 漏洞利用了 TLS 握手(建立加密连接的初始“握手”过程)中对扩展字段处理的缺陷。当服务器接收到这 11 字节的畸形请求时,会在验证数据有效性之前为每个请求分配最多 131 KB 内存。攻击者通过循环发送此类请求,即可耗尽服务器 RAM——无需认证,无需建立会话。

在 Okta 测试的 glibc 系统中,这部分内存会一直被占用,直到进程重启。11 字节输入换来 131 KB 内存分配的比例,在常见的 DDoS 放大攻击中极为罕见。

低调修复,无 CVE 编号

值得注意的是:OpenSSL 早在 2026 年 6 月 就发布了 HollowByte 的修复补丁——未分配 CVE 编号,无官方安全公告,也未在更新日志中明确标注该漏洞。问题的发现与详细分析由独立研究者及 Okta 在修复后公开发布。

实际后果:未密切关注 OpenSSL 补丁的团队可能在不知情的情况下错过了这一问题。

分析

OpenSSL 不仅是 Web 服务器的基础库。它还广泛嵌入网络设备、容器、物联网设备、云服务及命令行工具中。其影响范围远超 Apache 或 Nginx。

HollowByte 不允许代码执行——它是一个 DoS 漏洞而非 RCE。但生产环境中的服务器宕机足以用于勒索攻击,或通过占用响应团队资源掩盖其他入侵行为。

立即行动

  • 检查已安装的 OpenSSL 版本,确保 6 月的修复补丁已应用
  • 控制容器中的版本:openssl version——基础镜像可能陈旧,即使其他部分已更新
  • 监控 TLS 服务器上异常的内存使用峰值
  • 如基础设施允许,为入站 TLS 连接启用 限流
Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
这篇文章对您有帮助吗?

10 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息