آسیبپذیری HollowByte در OpenSSL میتواند حافظه سرور را با درخواستهای TLS ۱۱ بایتی مسدود کند
The Hacker NewsGlobal3 دقیقه مطالعه۱۴۰۵/۰۵/۰۶ ساعت ۱۲:۴۵
تصویر مرتبط با خبر: OpenSSL HollowByte Flaw Could Freeze Server Memory with 11-Byte TLS Requests
خلاصه سریع
اصل خبر در چند خط
آسیبپذیری HollowByte در OpenSSL اجازه میدهد مهاجم با ارسال یک درخواست TLS ۱۱ بایتی، حافظه سرور را تا ۱۳۱ کیلوبایت برای پیامی که هرگز نمیرسد، رزرو کند.
این حافظه در سیستمهای glibc تا راهاندازی مجدد فرآیند آزاد نمیشود.
نسخههای اصلاحشده در ۹ ژوئن منتشر شدند، اما بدون CVE یا اطلاعیه امنیتی.
OpenSSL این مشکل را به عنوان آسیبپذیری طبقهبندی نکرده و آن را تنها یک باگ یا سختسازی در نظر گرفته است.
در آزمایشها، این حمله توانست ۲۵ درصد حافظه سرور ۱۶ گیگابایتی را مسدود کند.
تیم Okta هشدار داد که مکانیسمهای دفاعی استاندارد نمیتوانند از این حمله جلوگیری کنند.
متن خبر
شرح خبر
تیم Red Team شرکت Okta جزئیات آسیبپذیری جدیدی به نام HollowByte در کتابخانه OpenSSL را افشا کرد که با ارسال یک درخواست TLS تنها ۱۱ بایتی، میتواند باعث شود سرورهای اصلاحنشده تا ۱۳۱ کیلوبایت حافظه را برای پیامی که هرگز دریافت نمیشود، رزرو کنند.
این حافظه در سیستمهای مبتنی بر glibc تا زمان راهاندازی مجدد فرآیند آزاد نخواهد شد.
نسخههای اصلاحشده شامل OpenSSL 4.0.1، 3.6.3، 3.5.7، 3.4.6 و 3.0.21 هستند که در ۹ ژوئن منتشر شدند.
این آسیبپذیری که به عنوان یک باگ انکار سرویس (DoS) طبقهبندی میشود، بدون اختصاص CVE، اطلاعیه امنیتی یا ورود در تغییرات منتشر شد.
در آزمایشهای Okta، این حمله توانست ۲۵ درصد از حافظه یک سرور ۱۶ گیگابایتی را بدون عبور از محدودیتهای اتصال، قفل کند.
آسیبپذیری HollowByte در OpenSSL اجازه میدهد مهاجم با ارسال یک درخواست TLS ۱۱ بایتی، حافظه سرور را تا ۱۳۱ کیلوبایت برای پیامی که هرگز نمیرسد، رزرو کند.
این حافظه در سیستمهای glibc تا راهاندازی مجدد فرآیند آزاد نمیشود.
نسخههای اصلاحشده در ۹ ژوئن منتشر شدند، اما بدون CVE یا اطلاعیه امنیتی.
OpenSSL این مشکل را به عنوان آسیبپذیری طبقهبندی نکرده و آن را تنها یک باگ یا سختسازی در نظر گرفته است.
در آزمایشها، این حمله توانست ۲۵ درصد حافظه سرور ۱۶ گیگابایتی را مسدود کند.
تیم Okta هشدار داد که مکانیسمهای دفاعی استاندارد نمیتوانند از این حمله جلوگیری کنند.
این آسیبپذیری نشان میدهد که حتی کتابخانههای امنیتی محبوب مانند OpenSSL نیز میتوانند دارای باگهای جدی باشند که بدون اطلاعرسانی مناسب اصلاح میشوند.
عدم اختصاص CVE و اطلاعیه امنیتی باعث میشود بسیاری از سازمانها از وجود این آسیبپذیری بیاطلاع بمانند و در معرض حملات DoS قرار گیرند.
علاوه بر این، مکانیسمهای دفاعی معمول مانند محدودیت اتصال نمیتوانند از این حمله جلوگیری کنند، زیرا حمله از طریق تکهتکهسازی حافظه عمل میکند.
سرورهای تحت تأثیر ممکن است با کمبود حافظه مواجه شوند و توسط سیستمعامل خاتمه یابند، که منجر به از دست رفتن در دسترسبودن سرویسها میشود.
این موضوع میتواند برای کسبوکارهایی که به سرورهای خود برای ارائه خدمات حیاتی متکی هستند، خسارات مالی و اعتباری به همراه داشته باشد.
در ایران، بسیاری از سازمانها و شرکتها از سرورهای مبتنی بر OpenSSL استفاده میکنند.
عدم آگاهی از این آسیبپذیری میتواند منجر به حملات DoS و اختلال در خدمات آنلاین شود، که در شرایط تحریم و محدودیتهای دسترسی به منابع امنیتی، میتواند آسیبپذیریهای بیشتری را ایجاد کند.
عدم طبقهبندی این مشکل به عنوان آسیبپذیری توسط OpenSSL میتواند سؤالاتی را در مورد مسئولیتهای قانونی و شفافیت در گزارشدهی باگهای امنیتی ایجاد کند.
سازمانها ممکن است به دلیل عدم اطلاعرسانی مناسب، نتوانند اقدامات قانونی ضد مهاجم یا توسعهدهندگان را انجام دهند.
این آسیبپذیری میتواند توسط بازیگران دولتی یا گروههای هکری برای حملات سایبری علیه زیرساختهای حیاتی کشورها مورد سوءاستفاده قرار گیرد.
عدم شفافیت در گزارشدهی چنین آسیبپذیریهایی میتواند به افزایش تنشهای سایبری بین کشورها منجر شود.
فنی-امنیتی آسیبپذیری HollowByte در OpenSSL با ارسال یک درخواست TLS کوچک، حافظه سرور را مسدود میکند.
این حمله میتواند ۲۵ درصد حافظه سرور را قفل کند.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری نشان میدهد که حتی کتابخانههای امنیتی محبوب مانند OpenSSL نیز میتوانند دارای باگهای جدی باشند که بدون اطلاعرسانی مناسب اصلاح میشوند.
عدم اختصاص CVE و اطلاعیه امنیتی باعث میشود بسیاری از سازمانها از وجود این آسیبپذیری بیاطلاع بمانند و در معرض حملات DoS قرار گیرند.
علاوه بر این، مکانیسمهای دفاعی معمول مانند محدودیت اتصال نمیتوانند از این حمله جلوگیری کنند، زیرا حمله از طریق تکهتکهسازی حافظه عمل میکند.
اثر کسبوکاری
سرورهای تحت تأثیر ممکن است با کمبود حافظه مواجه شوند و توسط سیستمعامل خاتمه یابند، که منجر به از دست رفتن در دسترسبودن سرویسها میشود.
این موضوع میتواند برای کسبوکارهایی که به سرورهای خود برای ارائه خدمات حیاتی متکی هستند، خسارات مالی و اعتباری به همراه داشته باشد.
اثر احتمالی برای ایران
در ایران، بسیاری از سازمانها و شرکتها از سرورهای مبتنی بر OpenSSL استفاده میکنند.
عدم آگاهی از این آسیبپذیری میتواند منجر به حملات DoS و اختلال در خدمات آنلاین شود، که در شرایط تحریم و محدودیتهای دسترسی به منابع امنیتی، میتواند آسیبپذیریهای بیشتری را ایجاد کند.
ارتباط با LegalTech
عدم طبقهبندی این مشکل به عنوان آسیبپذیری توسط OpenSSL میتواند سؤالاتی را در مورد مسئولیتهای قانونی و شفافیت در گزارشدهی باگهای امنیتی ایجاد کند.
سازمانها ممکن است به دلیل عدم اطلاعرسانی مناسب، نتوانند اقدامات قانونی ضد مهاجم یا توسعهدهندگان را انجام دهند.