OpenSSL HollowByte:仅需 11 字节即可冻结 TLS 服务器的内存

网络安全 Jul 18, 2026加入收藏

OpenSSL HollowByte:仅需 11 字节即可冻结 TLS 服务器的内存
插图 : Momiji Shirogane

一条仅11字节的TLS请求就能令OpenSSL服务器的内存膨胀至拒绝服务。一种可怕的非对称DoS攻击。

事实

两家独立媒体(The Hacker News、BleepingComputer)于2026年7月17日报道了名为HollowByte的OpenSSL漏洞。原理:仅11字节的TLS请求即可在服务器端引发内存分配过度,直至内存饱和。这属于已知的内存放大DoS攻击类别。

  • 攻击向量:11字节的畸形TLS请求。
  • 影响:服务器端内存膨胀(RAM饱和→崩溃或拒绝服务)。
  • 受影响组件:OpenSSL,加密库,被全球大多数Web服务器、VPN、MTA及网络工具使用。

影响范围

几乎所有使用TLS且未升级到修复版本的互联网服务:Apache/Nginx服务器、API后端、反向代理、OpenVPN/strongSwan VPN、邮件服务器。关键区别在于受影响的OpenSSL版本(LTS 3.x及仍在支持的旧分支)——需以官方advisory openssl.org/news/vulnerabilities.html为准。

分析

11字节→数兆字节RAM的比率是运维噩梦:攻击者成本极低(一条连接、一个数据包),受害者成本极高(内存、CPU清理、潜在崩溃)。这是典型的非对称DoS,与2010年代DNS或NTP放大攻击同属远亲。

注意:这不是RCE,也非Heartbleed式内存泄漏(后者泄露数据)。它仅导致拒绝服务。商业后果:服务不可用,而非数据泄露。但API后端在高峰期宕机一小时可能代价高昂。

两家媒体(The Hacker News、BleepingComputer)在同一天相隔数小时报道,表明OpenSSL advisory可能已发布或即将发布。此类漏洞通常在24-48小时内出现公开PoC。

立即行动

  • 升级OpenSSL:官方修复发布后立即更新(Debian/Ubuntu:apt update && apt upgrade openssl libssl3,RHEL:yum update openssl)。
  • 重启相关服务:升级后重启依赖服务(nginx、apache、postfix、openvpn——库在内存中加载)。
  • 检查生产环境版本openssl version -a
  • 限制TLS新连接流量:在反向代理层限流(Nginx:limit_conn,Cloudflare:速率限制)。
  • 监控服务器RAM:暴露的服务器若OpenSSL RSS突然飙升,可能是攻击信号。

待确认信息

官方CVE编号、受影响版本范围及具体变种名称(BoringSSL、LibreSSL、WolfSSL——部分分支可能共享相同漏洞)仍需以OpenSSL advisory为准。我们将持续跟进。

记住

非对称DoS攻击,即攻击者花1让你花1000。HollowByte将比率推至极致:11字节发送,换取数兆字节被阻塞。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

2 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息