网络安全 Jul 18, 2026加入收藏

一条仅11字节的TLS请求就能令OpenSSL服务器的内存膨胀至拒绝服务。一种可怕的非对称DoS攻击。
两家独立媒体(The Hacker News、BleepingComputer)于2026年7月17日报道了名为HollowByte的OpenSSL漏洞。原理:仅11字节的TLS请求即可在服务器端引发内存分配过度,直至内存饱和。这属于已知的内存放大DoS攻击类别。
几乎所有使用TLS且未升级到修复版本的互联网服务:Apache/Nginx服务器、API后端、反向代理、OpenVPN/strongSwan VPN、邮件服务器。关键区别在于受影响的OpenSSL版本(LTS 3.x及仍在支持的旧分支)——需以官方advisory openssl.org/news/vulnerabilities.html为准。
11字节→数兆字节RAM的比率是运维噩梦:攻击者成本极低(一条连接、一个数据包),受害者成本极高(内存、CPU清理、潜在崩溃)。这是典型的非对称DoS,与2010年代DNS或NTP放大攻击同属远亲。
注意:这不是RCE,也非Heartbleed式内存泄漏(后者泄露数据)。它仅导致拒绝服务。商业后果:服务不可用,而非数据泄露。但API后端在高峰期宕机一小时可能代价高昂。
两家媒体(The Hacker News、BleepingComputer)在同一天相隔数小时报道,表明OpenSSL advisory可能已发布或即将发布。此类漏洞通常在24-48小时内出现公开PoC。
apt update && apt upgrade openssl libssl3,RHEL:yum update openssl)。openssl version -a。limit_conn,Cloudflare:速率限制)。官方CVE编号、受影响版本范围及具体变种名称(BoringSSL、LibreSSL、WolfSSL——部分分支可能共享相同漏洞)仍需以OpenSSL advisory为准。我们将持续跟进。
非对称DoS攻击,即攻击者花1让你花1000。HollowByte将比率推至极致:11字节发送,换取数兆字节被阻塞。
本文由人工智能撰写,并经人工编辑审核。