OpenSSLの「HollowByte」メモリリーク脆弱性
わずか11バイトのデータで、脆弱なOpenSSLサーバーに最大131KBものRAMを消費させることができます。バッファを確保した後、サーバーは決して届くことのないメッセージを待ち続けます。接続が突然切断されると、コードはバッファを解放します。しかし、glibcを使用するLinux環境では、このメモ
わずか11バイトのデータで、脆弱なOpenSSLサーバーに最大131KBものRAMを消費させることができます。バッファを確保した後、サーバーは決して届くことのないメッセージを待ち続けます。接続が突然切断されると、コードはバッファを解放します。しかし、glibcを使用するLinux環境では、このメモ
新たに公表された脆弱性は、デジタルインフラがいかに基盤ライブラリに深く依存しているかを改めて浮き彫りにしています。Vulnerabilityscanning tools Okta Red Teamは最近、OpenSSLに存在するサービス拒否(DoS)の欠陥「HollowByte」を発見しました。この脆弱性を悪用すると
新たに公表されたOpenSSLの重大な脆弱性により、攻撃者はハンドシェイクを完了させることも身元を証明することもなく、サーバーをクラッシュさせられることが分かりました。 Oktaのレッドチームによって文書化され、「HollowByte」と名付けられたこの脆弱性は、TLS接続の最初期段階でOpenSSLがメモリを確保す
「HollowByte」と名付けられた脆弱性により、認証を経ていない攻撃者がわずか11バイトの悪意あるペイロードを送信するだけで、OpenSSLサーバーにサービス拒否(DoS)状態を引き起こせることが判明しました。 OpenSSLチームはこの脆弱性(識別子は付与されていません)をひっそりと修正し、パッチを旧バージョン