← Voltar ao blog

Vulnerabilidade 'HollowByte' no OpenSSL Expõe Servidores Web a Ataques de Esgotamento de Memória

Uma vulnerabilidade crítica no OpenSSL permite que atacantes remotos provoquem consumo excessivo de memória, potencialmente causando negação de serviço. A falha afeta o processamento do handshake SSL/TLS em aplicações web.

TL;DR

  • O OpenSSL contém uma vulnerabilidade de negação de serviço chamada 'HollowByte'
  • Atacantes podem explorar alocação inadequada de memória durante handshakes TLS
  • Exploração bem-sucedida leva a consumo excessivo de memória e interrupção do serviço
  • Servidores web e aplicações usando OpenSSL para criptografia estão potencialmente afetados
  • Organizações devem atualizar suas instalações do OpenSSL imediatamente para mitigar riscos

Uma vulnerabilidade recentemente descoberta no OpenSSL, identificada como CVE-2024-5535 e apelidada de "HollowByte", representa uma ameaça significativa para servidores web e aplicações que dependem da criptografia SSL/TLS. A falha está relacionada à forma como o OpenSSL gerencia a alocação de memória durante o processo inicial de handshake ao estabelecer conexões seguras.

Atacantes remotos podem explorar essa fraqueza enviando dados de handshake especialmente elaborados que provocam um consumo excessivo de memória. À medida que o OpenSSL tenta alocar buffers de memória cada vez maiores, o sistema afetado pode rapidamente ficar sobrecarregado, resultando em degradação do serviço ou negação completa do mesmo. Essa vulnerabilidade impacta especialmente aplicações e serviços web de alto tráfego que lidam com um grande número de conexões SSL/TLS simultâneas.

Impacto Técnico e Vetor de Ataque

  • A vulnerabilidade afeta a máquina de estados SSL/TLS do OpenSSL durante o processamento do handshake
  • Buffers de memória são alocados incorretamente ao receber dados maliciosos de handshake
  • Atacantes podem desencadear crescimento descontrolado de memória sem autenticação
  • Sistemas podem apresentar severa degradação de desempenho ou falhar devido ao esgotamento de memória
  • O ataque pode ser executado remotamente sem acesso ou credenciais prévias

Sistemas Afetados e Mitigação

  • Todos os sistemas rodando versões vulneráveis do OpenSSL estão potencialmente afetados
  • Servidores web, gateways de API e serviços de comunicação criptografada são os principais alvos
  • Organizações devem atualizar imediatamente para versões corrigidas do OpenSSL
  • Como mitigação temporária, recomenda-se limitar a taxa de conexões e monitorar o uso de memória
  • Equipes de segurança devem auditar sua infraestrutura em busca de dependências do OpenSSL e aplicar atualizações

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Vulnerabilidade 'HollowByte' no OpenSSL Expõe Servidores Web a Ataques de Esgotamento de Memória — Agent Breach Blog | Agent Breach