文章总结: HollowByte漏洞允许未认证攻击者通过11字节payload在OpenSSL服务器上触发拒绝服务,原理是服务器信任数据包大小声明分配内存导致耗尽。建议立即升级到修复版本。 综合评分: 75 文章分类: 漏洞分析,威胁情报,漏洞预警,解决方案,安全工具
HollowByte:11字节 payload 耗尽 OpenSSL 服务器内存
Bill Toulas Bill Toulas
代码卫士
2026年7月22日 16:11 北京
在小说阅读器读本章
去阅读
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
一个名为“HollowByte(空心字节)”的漏洞可导致未认证攻击者,通过仅有11个字节大小的恶意payload在OpenSSL服务器上触发拒绝服务条件。OpenSSL团队已悄悄修复该漏洞(无编号)并将补丁向后移植到老旧版本。
由于OpenSSL 软件是安全互联网通信的基础性支柱,各组织机构应优先切换到已修复版本的库。
“空心字节”详情
前不久,Okta 公司发布公告说明了“空心字节” DoS漏洞的工作原理及其在实际场景中的影响。研究人员解释称,在TLS握手过程中,每条消息都有一个4字节的标头,用于声明传入消息的大小。然而,受影响的OpenSSL版本在接收 payload 并检查大小之前,会先按声明的长度分配内存。每条TLS握手消息均以一个4字节的握手标头开始,其中包含一个三字节的长度字段,用于说明后续握手数据的大小。服务器在没有验证 payload 的情况下,会信任数据包的声明并按指示分配内存。“工作线程随后阻塞,无限期地等待永远不会到达的数据”。
未经身份验证的攻击者可以通过打开一个TLS连接并发送一个11字节的恶意输入来触发“空心字节”,该输入在标头中声明将有一个大得多的消息体紧随其后。攻击者在多个连接上重复相同过程,导致服务器通过相对少量的已传输数据分配大量内存。
研究人员指出,虽然OpenSSL在连接断开时会释放缓冲区,但GNU C库(glibc)对内存的处理方式不同,“不会立即将小到中等大小的分配归还给操作系统,而是保留它们以备将来重用。通过发起一系列连接,并随机化声明的大小,攻击者可以阻止分配器重用那些已被释放的内存块。堆被严重碎片化,导致服务器的常驻集大小(RSS)持续攀升。即使在攻击者断开连接后,服务器仍然永久性地膨胀。”完全回收这些空间的唯一方法是重新启动进程。
影响与修复
OpenSSL开源库被嵌入到流行的软件项目中,如NGINX和Apache Web服务器、语言运行时(例如Node.js、Python、Ruby、PHP)以及数据库(MySQL、PostgreSQL)中。它预装在大多数Linux发行版中,用于TLS加密和证书处理。
Okta对NGINX的测试表明,低容量环境可以很容易地通过“空心字节”耗尽内存,而更高规格的服务器可能会损失多达25%的内存,同时攻击带宽仍低于安全告警阈值。尽管DoS漏洞被视为不如数据窃取或代码执行漏洞严重,但它们可能导致运营中断和声誉损害。
OpenSSL 已在 4.0.1 版本中修复“空心字节” DoS 问题,并向后移植到3.6.3、3.5.7、3.4.6和3.0.21版本,这些版本现在仅在数据到达时才扩展缓冲区,而忽略标头中的大小声明。尽管该问题被作为“加固修复”而非安全漏洞处理,但研究人员仍建议“立即升级所用发行版的OpenSSL软件包”。
开源卫士试用地址:https://oss.qianxin.com/
代码卫士试用地址:https://sast.qianxin.com/
推荐阅读
OpenSSL 漏洞可导致密钥恢复、代码执行、DoS 攻击
OpenSSL 高危漏洞可用于中间人攻击
戴尔、惠普等设备被指使用过期的OpenSSL版本,易引发供应链攻击
原文链接
https://www.bleepingcomputer.com/news/security/hollowbyte-ddos-flaw-bloats-openssl-server-memory-with-11-byte-payload/
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 “赞” 吧~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:代码卫士 Bill Toulas Bill Toulas《HollowByte:11字节 payload 耗尽 OpenSSL 服务器内存》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。












评论