← Voltar ao blog

Falha HollowByte no OpenSSL expõe servidores ao esgotamento de memória

Uma vulnerabilidade crítica no OpenSSL permite que atacantes congelem a memória do servidor com pequenas requisições TLS. A falha afeta silenciosamente servidores não corrigidos, sem um CVE ou aviso público emitido.

TL;DR

  • Atacantes podem esgotar a memória do servidor usando apenas requisições TLS de 11 bytes.
  • Cada requisição causa alocação de até 131 KB sem liberação até o reinício do processo.
  • A falha HollowByte foi corrigida silenciosamente pelo OpenSSL em junho sem divulgação.
  • A equipe de segurança vermelha da Okta descobriu e relatou a vulnerabilidade de negação de serviço.
  • Organizações devem verificar as versões do OpenSSL e monitorar correções silenciosas.

Uma vulnerabilidade recentemente divulgada no OpenSSL, chamada de HollowByte, revela como apenas onze bytes em uma requisição TLS podem fazer com que servidores não corrigidos aloquem memória excessiva. Essa memória permanece bloqueada até que o processo do servidor seja reiniciado, criando uma condição de negação de serviço que os atacantes podem explorar repetidamente.

O problema foi corrigido pelo OpenSSL em junho, mas passou amplamente despercebido, já que nenhum CVE, aviso ou entrada no changelog acompanhou a correção. Foi somente após a equipe de segurança vermelha da Okta divulgar publicamente sua descoberta que o impacto mais amplo ficou claro, especialmente para sistemas rodando glibc, onde o comportamento da memória agrava a falha.

Impacto Técnico e Exploração

  • Um ClientHello TLS de 11 bytes pode acionar a alocação de até 131 KB de memória do servidor.
  • A memória alocada não é liberada até que o processo do servidor seja reiniciado.
  • Requisições repetidas podem rapidamente esgotar a memória disponível do sistema.
  • A falha afeta principalmente servidores usando versões do OpenSSL anteriores à correção de junho.
  • Sistemas utilizando glibc são particularmente vulneráveis devido às especificidades do gerenciamento de memória.

Correção Silenciosa Levanta Preocupações de Segurança

  • O OpenSSL lançou a correção em atualizações de versão sem divulgação pública.
  • Nenhum CVE ou aviso de segurança foi emitido para a vulnerabilidade HollowByte.
  • Essa falta de transparência complica o rastreamento de vulnerabilidades e a verificação de correções.
  • A equipe de segurança vermelha da Okta identificou e nomeou a falha após descobrir o comportamento.
  • Equipes de segurança são aconselhadas a auditar as versões do OpenSSL e monitorar possíveis correções não documentadas.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Falha HollowByte no OpenSSL expõe servidores ao esgotamento de memória — Agent Breach Blog | Agent Breach