SICHERHEIT & DATENSCHUTZ

Securitate OpenSSL HollowByte descoperită

Securitate OpenSSL HollowByte descoperită

O nouă vulnerabilitate de securitate în OpenSSL ar putea bloca serverele prin cereri TLS de 11 octeți.

O vulnerabilitate de securitate recent descoperită în OpenSSL, cunoscută sub numele de HollowByte, ar putea avea consecințe grave asupra serverelor care nu sunt actualizate. Această vulnerabilitate permite ca un server OpenSSL neprotejat să rezerve până la 131 KB de memorie pentru un mesaj care nu ajunge niciodată. Acest lucru ar putea duce la un atac de tip Denial-of-Service (DoS), deoarece memoria rezervată rămâne pierdută până la repornirea procesului.

Vulnerabilitatea HollowByte a fost identificată și raportată de echipa Red Team a Okta. Cercetătorii au descoperit că vulnerabilitatea apare pe sistemele glibc care au fost testate de Okta. Faptul că un server poate fi adus într-o stare în care blochează memorie prin trimiterea unei cereri TLS de doar 11 byte este îngrijorător.

Detalii despre vulnerabilitatea HollowByte

OpenSSL a publicat în iunie 2026 un fix pentru vulnerabilitatea HollowByte. Interesant este că acest patch a fost publicat fără un număr asociat Common Vulnerabilities and Exposures (CVE), fără un anunț oficial și fără o înregistrare în jurnalul de modificări. Acest lucru a dus la îngrijorări cu privire la transparența și comunicarea actualizărilor de securitate în comunitatea OpenSSL.

Descoperirea vulnerabilității HollowByte ridică întrebări despre practicile de securitate aplicate în dezvoltarea și întreținerea OpenSSL. Faptul că o problemă atât de critică a fost rezolvată fără o documentație adecvată ar putea duce la faptul că mulți administratori și companii nu sunt informați despre necesitatea de a-și actualiza sistemele.

Echipa Red Team a Okta a clasificat vulnerabilitatea ca fiind gravă și recomandă ca toate sistemele afectate să fie actualizate imediat. Impactul acestei vulnerabilități ar putea fi de amploare, în special în medii în care OpenSSL este foarte răspândit, cum ar fi serverele web și alte servicii de rețea.

Reacții din comunitatea de securitate

Comunitatea de securitate a reacționat cu îngrijorare la descoperirea vulnerabilității HollowByte. Experții avertizează că sistemele neprotejate sunt vulnerabile la atacuri care ar putea exploata această vulnerabilitate. Faptul că patch-ul a fost publicat fără o comunicare adecvată ar putea duce la faptul că mulți administratori operează fără să știe sisteme vulnerabile.

Discuția despre vulnerabilitatea HollowByte a subliniat, de asemenea, necesitatea unei documentații și comunicări mai bune a actualizărilor de securitate în comunitatea OpenSSL. Mulți din industrie cer o revizuire a proceselor care duc la publicarea actualizărilor de securitate pentru a se asigura că astfel de informații critice nu sunt omise.

Vulnerabilitatea HollowByte este un alt exemplu al provocărilor cu care se confruntă comunitatea de securitate în ceea ce privește menținerea software-ului în siguranță. Descoperirea unor astfel de vulnerabilități arată cât de important este ca companiile și organizațiile să ia măsuri proactive pentru a-și proteja sistemele.

Dezvoltatorii OpenSSL au recunoscut importanța vulnerabilității și lucrează pentru a îmbunătăți comunicarea despre viitoarele actualizări de securitate. Vulnerabilitatea HollowByte ar putea servi ca un apel de trezire pentru întreaga industrie, pentru a reconsidera practicile de securitate și a se asigura că toate sistemele sunt actualizate în mod regulat.

comment Kommentare (0)

Noch keine Kommentare. Schreiben Sie den ersten!

Kommentar hinterlassen