OpenSSL HollowByte:仅需 11 字节即可使 TLS 服务器内存饱和

网络安全 Aug 9, 2026加入收藏

OpenSSL HollowByte:仅需 11 字节即可使 TLS 服务器内存饱和
插图 : Momiji Shirogane

HollowByte 漏洞允许发送仅 11 字节的 TLS 请求即可冻结服务器内存。攻击与防御的不对称性极其可怕:耗费极少带宽,却能达到最大破坏效果。

当前情况

名为 HollowByte 的漏洞影响 OpenSSL — 这一加密库保护着网络上大多数 HTTPS、SMTP 和 VPN 连接。根据 Okta 的测试文档,该漏洞允许攻击者仅发送 11 字节 的 TLS 请求即可触发服务器端内存饱和,在 glibc 系统上每次请求可分配 高达 131 KB 内存。这部分内存会被锁定直至进程重启,导致服务器无法处理其他连接。

值得注意的是:OpenSSL 已在 6 月发布了 HollowByte 补丁,但未分配 CVE、未发布公开公告,且未在更新日志中标注该漏洞。这种静默修复解释了为何部分管理员仍未意识到其存在。

受影响对象

所有使用 6 月前 OpenSSL 版本的服务器,即大部分未更新的网络基础设施:

  • HTTPS 网页服务器(Apache、Nginx 等)
  • 安全邮件服务(SMTPS、IMAPS)
  • 基于 OpenSSL 的 VPN 服务器
  • 任何依赖 OpenSSL 的网络守护进程

分析

该漏洞的不对称性是其最危险的特征。在传统 DDoS 攻击中,攻击者需生成大量流量才能使目标饱和。而 HollowByte 则完全不同:

  • 每次请求仅需 11 字节 的有效载荷
  • 效果:服务器端 分配 131 KB 内存,且在重启前无法释放
  • 结果:即使攻击者使用低带宽连接,也能通过累积效应令高性能服务器瘫痪

此类不对称性极为罕见,属于一流漏洞的典型特征。类似机制曾出现在 SlowLoris 或 Billion Laughs XML 攻击中,但此次直接作用于 TLS 握手本身。

事实 vs 分析

已确认事实: OpenSSL 中存在漏洞,攻击向量为 11 字节 TLS 请求,在 glibc 上每次请求分配 131 KB 内存(Okta 测试验证),6 月已发布补丁但无 CVE 或公告,内存在进程重启前无法释放。

分析: 静默修复本身就是警示信号:OpenSSL 选择悄悄修复严重漏洞,意味着许多安装仍在不知情的情况下暴露于风险。紧急更新至 6 月修复版本势在必行。

11 字节 → 131 KB

每次恶意 TLS 请求仅 11 字节,即可迫使易受攻击的 OpenSSL 服务器分配高达 131 KB 内存——且在重启前无法释放。攻击者可通过极低网络带宽重复发送请求,以此耗尽可用内存。

立即行动

  • 检查已安装的 OpenSSL 版本openssl version。HollowByte 补丁已于 6 月发布——确认部署版本晚于该日期
  • 如未更新则立即升级 OpenSSL:参考 security.openssl.org 及发行版更新说明
  • 检查 Docker 镜像中的 OpenSSL 版本docker run <image> openssl version)及系统依赖——自 6 月后未重建的镜像均存在风险
  • 在防火墙或负载均衡器层启用 TLS 连接限流,作为补丁的补充措施
  • 监控暴露 TLS 的进程内存使用(nginx、apache2、sshd 等)
Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
这篇文章对您有帮助吗?

10 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息