آسیب‌پذیری HollowByte در OpenSSL می‌تواند حافظه سرور را با درخواست‌های TLS ۱۱ بایتی مسدود کند

The Hacker NewsGlobal3 دقیقه مطالعه۱۴۰۵/۰۵/۰۶ ساعت ۱۲:۴۵

تصویر مرتبط با خبر: OpenSSL HollowByte Flaw Could Freeze Server Memory with 11-Byte TLS Requests
تصویر مرتبط با خبر: OpenSSL HollowByte Flaw Could Freeze Server Memory with 11-Byte TLS Requests
خلاصه سریع

اصل خبر در چند خط

آسیب‌پذیری HollowByte در OpenSSL اجازه می‌دهد مهاجم با ارسال یک درخواست TLS ۱۱ بایتی، حافظه سرور را تا ۱۳۱ کیلوبایت برای پیامی که هرگز نمی‌رسد، رزرو کند. این حافظه در سیستم‌های glibc تا راه‌اندازی مجدد فرآیند آزاد نمی‌شود. نسخه‌های اصلاح‌شده در ۹ ژوئن منتشر شدند، اما بدون CVE یا اطلاعیه امنیتی. OpenSSL این مشکل را به عنوان آسیب‌پذیری طبقه‌بندی نکرده و آن را تنها یک باگ یا سخت‌سازی در نظر گرفته است. در آزمایش‌ها، این حمله توانست ۲۵ درصد حافظه سرور ۱۶ گیگابایتی را مسدود کند. تیم Okta هشدار داد که مکانیسم‌های دفاعی استاندارد نمی‌توانند از این حمله جلوگیری کنند.

متن خبر

شرح خبر

تیم Red Team شرکت Okta جزئیات آسیب‌پذیری جدیدی به نام HollowByte در کتابخانه OpenSSL را افشا کرد که با ارسال یک درخواست TLS تنها ۱۱ بایتی، می‌تواند باعث شود سرورهای اصلاح‌نشده تا ۱۳۱ کیلوبایت حافظه را برای پیامی که هرگز دریافت نمی‌شود، رزرو کنند. این حافظه در سیستم‌های مبتنی بر glibc تا زمان راه‌اندازی مجدد فرآیند آزاد نخواهد شد. نسخه‌های اصلاح‌شده شامل OpenSSL 4.0.1، 3.6.3، 3.5.7، 3.4.6 و 3.0.21 هستند که در ۹ ژوئن منتشر شدند. این آسیب‌پذیری که به عنوان یک باگ انکار سرویس (DoS) طبقه‌بندی می‌شود، بدون اختصاص CVE، اطلاعیه امنیتی یا ورود در تغییرات منتشر شد. در آزمایش‌های Okta، این حمله توانست ۲۵ درصد از حافظه یک سرور ۱۶ گیگابایتی را بدون عبور از محدودیت‌های اتصال، قفل کند. آسیب‌پذیری HollowByte در OpenSSL اجازه می‌دهد مهاجم با ارسال یک درخواست TLS ۱۱ بایتی، حافظه سرور را تا ۱۳۱ کیلوبایت برای پیامی که هرگز نمی‌رسد، رزرو کند. این حافظه در سیستم‌های glibc تا راه‌اندازی مجدد فرآیند آزاد نمی‌شود. نسخه‌های اصلاح‌شده در ۹ ژوئن منتشر شدند، اما بدون CVE یا اطلاعیه امنیتی. OpenSSL این مشکل را به عنوان آسیب‌پذیری طبقه‌بندی نکرده و آن را تنها یک باگ یا سخت‌سازی در نظر گرفته است. در آزمایش‌ها، این حمله توانست ۲۵ درصد حافظه سرور ۱۶ گیگابایتی را مسدود کند. تیم Okta هشدار داد که مکانیسم‌های دفاعی استاندارد نمی‌توانند از این حمله جلوگیری کنند. این آسیب‌پذیری نشان می‌دهد که حتی کتابخانه‌های امنیتی محبوب مانند OpenSSL نیز می‌توانند دارای باگ‌های جدی باشند که بدون اطلاع‌رسانی مناسب اصلاح می‌شوند. عدم اختصاص CVE و اطلاعیه امنیتی باعث می‌شود بسیاری از سازمان‌ها از وجود این آسیب‌پذیری بی‌اطلاع بمانند و در معرض حملات DoS قرار گیرند. علاوه بر این، مکانیسم‌های دفاعی معمول مانند محدودیت اتصال نمی‌توانند از این حمله جلوگیری کنند، زیرا حمله از طریق تکه‌تکه‌سازی حافظه عمل می‌کند. سرورهای تحت تأثیر ممکن است با کمبود حافظه مواجه شوند و توسط سیستم‌عامل خاتمه یابند، که منجر به از دست رفتن در دسترس‌بودن سرویس‌ها می‌شود. این موضوع می‌تواند برای کسب‌وکارهایی که به سرورهای خود برای ارائه خدمات حیاتی متکی هستند، خسارات مالی و اعتباری به همراه داشته باشد. در ایران، بسیاری از سازمان‌ها و شرکت‌ها از سرورهای مبتنی بر OpenSSL استفاده می‌کنند. عدم آگاهی از این آسیب‌پذیری می‌تواند منجر به حملات DoS و اختلال در خدمات آنلاین شود، که در شرایط تحریم و محدودیت‌های دسترسی به منابع امنیتی، می‌تواند آسیب‌پذیری‌های بیشتری را ایجاد کند. عدم طبقه‌بندی این مشکل به عنوان آسیب‌پذیری توسط OpenSSL می‌تواند سؤالاتی را در مورد مسئولیت‌های قانونی و شفافیت در گزارش‌دهی باگ‌های امنیتی ایجاد کند. سازمان‌ها ممکن است به دلیل عدم اطلاع‌رسانی مناسب، نتوانند اقدامات قانونی ضد مهاجم یا توسعه‌دهندگان را انجام دهند. این آسیب‌پذیری می‌تواند توسط بازیگران دولتی یا گروه‌های هکری برای حملات سایبری علیه زیرساخت‌های حیاتی کشورها مورد سوءاستفاده قرار گیرد. عدم شفافیت در گزارش‌دهی چنین آسیب‌پذیری‌هایی می‌تواند به افزایش تنش‌های سایبری بین کشورها منجر شود. فنی-امنیتی آسیب‌پذیری HollowByte در OpenSSL با ارسال یک درخواست TLS کوچک، حافظه سرور را مسدود می‌کند. این حمله می‌تواند ۲۵ درصد حافظه سرور را قفل کند.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این آسیب‌پذیری نشان می‌دهد که حتی کتابخانه‌های امنیتی محبوب مانند OpenSSL نیز می‌توانند دارای باگ‌های جدی باشند که بدون اطلاع‌رسانی مناسب اصلاح می‌شوند. عدم اختصاص CVE و اطلاعیه امنیتی باعث می‌شود بسیاری از سازمان‌ها از وجود این آسیب‌پذیری بی‌اطلاع بمانند و در معرض حملات DoS قرار گیرند. علاوه بر این، مکانیسم‌های دفاعی معمول مانند محدودیت اتصال نمی‌توانند از این حمله جلوگیری کنند، زیرا حمله از طریق تکه‌تکه‌سازی حافظه عمل می‌کند.

اثر کسب‌وکاری

سرورهای تحت تأثیر ممکن است با کمبود حافظه مواجه شوند و توسط سیستم‌عامل خاتمه یابند، که منجر به از دست رفتن در دسترس‌بودن سرویس‌ها می‌شود. این موضوع می‌تواند برای کسب‌وکارهایی که به سرورهای خود برای ارائه خدمات حیاتی متکی هستند، خسارات مالی و اعتباری به همراه داشته باشد.

اثر احتمالی برای ایران

در ایران، بسیاری از سازمان‌ها و شرکت‌ها از سرورهای مبتنی بر OpenSSL استفاده می‌کنند. عدم آگاهی از این آسیب‌پذیری می‌تواند منجر به حملات DoS و اختلال در خدمات آنلاین شود، که در شرایط تحریم و محدودیت‌های دسترسی به منابع امنیتی، می‌تواند آسیب‌پذیری‌های بیشتری را ایجاد کند.

ارتباط با LegalTech

عدم طبقه‌بندی این مشکل به عنوان آسیب‌پذیری توسط OpenSSL می‌تواند سؤالاتی را در مورد مسئولیت‌های قانونی و شفافیت در گزارش‌دهی باگ‌های امنیتی ایجاد کند. سازمان‌ها ممکن است به دلیل عدم اطلاع‌رسانی مناسب، نتوانند اقدامات قانونی ضد مهاجم یا توسعه‌دهندگان را انجام دهند.

زاویه رسانه/کشور منبع

فنی-امنیتی

برچسب‌ها