SICHERHEIT & DATENSCHUTZ

Scoperta vulnerabilità di sicurezza HollowByte in OpenSSL

Scoperta vulnerabilità di sicurezza HollowByte in OpenSSL

Una nuova vulnerabilità di sicurezza in OpenSSL potrebbe mettere in crisi i server con richieste TLS di 11 byte.

Una vulnerabilità di sicurezza recentemente scoperta in OpenSSL, nota come HollowByte, potrebbe avere gravi conseguenze per i server che non sono stati patchati. Questa vulnerabilità consente a un server OpenSSL non protetto di riservare fino a 131 KB di memoria per un messaggio che non arriverà mai. Ciò potrebbe portare a un Denial-of-Service (DoS), poiché la memoria riservata rimane persa fino al riavvio del processo.

La vulnerabilità HollowByte è stata identificata e segnalata dal Red Team di Okta. I ricercatori hanno scoperto che la vulnerabilità si verifica su sistemi glibc testati da Okta. Il fatto che un server possa essere messo in uno stato in cui blocca memoria inviando una richiesta TLS lunga solo 11 byte è preoccupante.

Dettagli sulla vulnerabilità HollowByte

OpenSSL ha rilasciato una correzione per la vulnerabilità HollowByte nel giugno 2026. È interessante notare che questa patch è stata pubblicata senza un numero Common Vulnerabilities and Exposures (CVE) associato, senza un annuncio ufficiale e senza un'entrata nel registro delle modifiche. Ciò ha sollevato preoccupazioni riguardo alla trasparenza e alla comunicazione degli aggiornamenti di sicurezza nella comunità OpenSSL.

La scoperta della vulnerabilità HollowByte solleva interrogativi sulle pratiche di sicurezza applicate nello sviluppo e nella manutenzione di OpenSSL. Il fatto che un problema così critico sia stato risolto senza una documentazione adeguata potrebbe portare molti amministratori e aziende a non essere informati sulla necessità di aggiornare i propri sistemi.

Il Red Team di Okta ha classificato la vulnerabilità come grave e raccomanda che tutti i sistemi interessati vengano aggiornati immediatamente. Le conseguenze di questa vulnerabilità potrebbero essere ampie, specialmente in ambienti in cui OpenSSL è ampiamente utilizzato, come nei server web e in altri servizi di rete.

Reazioni dalla comunità della sicurezza

La comunità della sicurezza ha reagito con preoccupazione alla scoperta della vulnerabilità HollowByte. Gli esperti avvertono che i sistemi non protetti sono vulnerabili ad attacchi che potrebbero sfruttare questa vulnerabilità. Il fatto che la patch sia stata pubblicata senza una comunicazione adeguata potrebbe portare molti amministratori a gestire inconsapevolmente sistemi a rischio.

La discussione sulla vulnerabilità HollowByte ha anche evidenziato la necessità di una migliore documentazione e comunicazione degli aggiornamenti di sicurezza nella comunità OpenSSL. Molti nel settore chiedono una revisione dei processi che portano alla pubblicazione degli aggiornamenti di sicurezza, per garantire che tali informazioni critiche non vengano trascurate.

La vulnerabilità HollowByte è un ulteriore esempio delle sfide che la comunità della sicurezza deve affrontare nel mantenere il software sicuro. La scoperta di tali vulnerabilità dimostra quanto sia importante che aziende e organizzazioni adottino misure proattive per proteggere i propri sistemi.

Gli sviluppatori di OpenSSL hanno riconosciuto l'importanza della vulnerabilità e stanno lavorando per migliorare la comunicazione riguardo ai futuri aggiornamenti di sicurezza. La vulnerabilità HollowByte potrebbe servire da campanello d'allarme per l'intero settore, per rivedere le pratiche di sicurezza e garantire che tutti i sistemi vengano aggiornati regolarmente.

comment Kommentare (0)

Noch keine Kommentare. Schreiben Sie den ersten!

Kommentar hinterlassen