Vulnerabilidade 'HollowByte' no OpenSSL Expõe Servidores Web a Ataques de Esgotamento de Memória
Uma vulnerabilidade crítica no OpenSSL permite que atacantes remotos provoquem consumo excessivo de memória, potencialmente causando negação de serviço. A falha afeta o processamento do handshake SSL/TLS em aplicações web.
TL;DR
- O OpenSSL contém uma vulnerabilidade de negação de serviço chamada 'HollowByte'
- Atacantes podem explorar alocação inadequada de memória durante handshakes TLS
- Exploração bem-sucedida leva a consumo excessivo de memória e interrupção do serviço
- Servidores web e aplicações usando OpenSSL para criptografia estão potencialmente afetados
- Organizações devem atualizar suas instalações do OpenSSL imediatamente para mitigar riscos
Uma vulnerabilidade recentemente descoberta no OpenSSL, identificada como CVE-2024-5535 e apelidada de "HollowByte", representa uma ameaça significativa para servidores web e aplicações que dependem da criptografia SSL/TLS. A falha está relacionada à forma como o OpenSSL gerencia a alocação de memória durante o processo inicial de handshake ao estabelecer conexões seguras.
Atacantes remotos podem explorar essa fraqueza enviando dados de handshake especialmente elaborados que provocam um consumo excessivo de memória. À medida que o OpenSSL tenta alocar buffers de memória cada vez maiores, o sistema afetado pode rapidamente ficar sobrecarregado, resultando em degradação do serviço ou negação completa do mesmo. Essa vulnerabilidade impacta especialmente aplicações e serviços web de alto tráfego que lidam com um grande número de conexões SSL/TLS simultâneas.
Impacto Técnico e Vetor de Ataque
- A vulnerabilidade afeta a máquina de estados SSL/TLS do OpenSSL durante o processamento do handshake
- Buffers de memória são alocados incorretamente ao receber dados maliciosos de handshake
- Atacantes podem desencadear crescimento descontrolado de memória sem autenticação
- Sistemas podem apresentar severa degradação de desempenho ou falhar devido ao esgotamento de memória
- O ataque pode ser executado remotamente sem acesso ou credenciais prévias
Sistemas Afetados e Mitigação
- Todos os sistemas rodando versões vulneráveis do OpenSSL estão potencialmente afetados
- Servidores web, gateways de API e serviços de comunicação criptografada são os principais alvos
- Organizações devem atualizar imediatamente para versões corrigidas do OpenSSL
- Como mitigação temporária, recomenda-se limitar a taxa de conexões e monitorar o uso de memória
- Equipes de segurança devem auditar sua infraestrutura em busca de dependências do OpenSSL e aplicar atualizações
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.