HollowByte:11字节payload耗尽OpenSSL服务器内存

admin 2026-07-23 04:42:18 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: HollowByte漏洞允许未认证攻击者通过11字节payload在OpenSSL服务器上触发拒绝服务,原理是服务器信任数据包大小声明分配内存导致耗尽。建议立即升级到修复版本。 综合评分: 75 文章分类: 漏洞分析,威胁情报,漏洞预警,解决方案,安全工具


cover_image

HollowByte:11字节 payload 耗尽 OpenSSL 服务器内存

Bill Toulas Bill Toulas

代码卫士

2026年7月22日 16:11 北京

在小说阅读器读本章

去阅读

  聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

一个名为“HollowByte(空心字节)”的漏洞可导致未认证攻击者,通过仅有11个字节大小的恶意payloadOpenSSL服务器上触发拒绝服务条件。OpenSSL团队已悄悄修复该漏洞(无编号)并将补丁向后移植到老旧版本。

由于OpenSSL 软件是安全互联网通信的基础性支柱,各组织机构应优先切换到已修复版本的库。

“空心字节”详情

前不久,Okta 公司发布公告说明了“空心字节” DoS漏洞的工作原理及其在实际场景中的影响。研究人员解释称,在TLS握手过程中,每条消息都有一个4字节的标头,用于声明传入消息的大小。然而,受影响的OpenSSL版本在接收 payload 并检查大小之前,会先按声明的长度分配内存。每条TLS握手消息均以一个4字节的握手标头开始,其中包含一个三字节的长度字段,用于说明后续握手数据的大小。服务器在没有验证 payload 的情况下,会信任数据包的声明并按指示分配内存。“工作线程随后阻塞,无限期地等待永远不会到达的数据”。

未经身份验证的攻击者可以通过打开一个TLS连接并发送一个11字节的恶意输入来触发“空心字节”,该输入在标头中声明将有一个大得多的消息体紧随其后。攻击者在多个连接上重复相同过程,导致服务器通过相对少量的已传输数据分配大量内存。

研究人员指出,虽然OpenSSL在连接断开时会释放缓冲区,但GNU C库(glibc)对内存的处理方式不同,“不会立即将小到中等大小的分配归还给操作系统,而是保留它们以备将来重用。通过发起一系列连接,并随机化声明的大小,攻击者可以阻止分配器重用那些已被释放的内存块。堆被严重碎片化,导致服务器的常驻集大小(RSS)持续攀升。即使在攻击者断开连接后,服务器仍然永久性地膨胀。”完全回收这些空间的唯一方法是重新启动进程。

影响与修复

OpenSSL开源库被嵌入到流行的软件项目中,如NGINX和Apache Web服务器、语言运行时(例如Node.js、Python、Ruby、PHP)以及数据库(MySQL、PostgreSQL)中。它预装在大多数Linux发行版中,用于TLS加密和证书处理。

Okta对NGINX的测试表明,低容量环境可以很容易地通过“空心字节”耗尽内存,而更高规格的服务器可能会损失多达25%的内存,同时攻击带宽仍低于安全告警阈值。尽管DoS漏洞被视为不如数据窃取或代码执行漏洞严重,但它们可能导致运营中断和声誉损害。

OpenSSL 已在 4.0.1 版本中修复“空心字节” DoS 问题,并向后移植到3.6.3、3.5.7、3.4.6和3.0.21版本,这些版本现在仅在数据到达时才扩展缓冲区,而忽略标头中的大小声明。尽管该问题被作为“加固修复”而非安全漏洞处理,但研究人员仍建议“立即升级所用发行版的OpenSSL软件包”。

开源卫士试用地址:https://oss.qianxin.com/

代码卫士试用地址:https://sast.qianxin.com/


推荐阅读

OpenSSL 漏洞可导致密钥恢复、代码执行、DoS 攻击

OpenSSL 高危漏洞可用于中间人攻击

戴尔、惠普等设备被指使用过期的OpenSSL版本,易引发供应链攻击

原文链接

https://www.bleepingcomputer.com/news/security/hollowbyte-ddos-flaw-bloats-openssl-server-memory-with-11-byte-payload/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 “赞” 吧~


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:代码卫士 Bill Toulas Bill Toulas《HollowByte:11字节 payload 耗尽 OpenSSL 服务器内存》

网络安全(黑客)自学指南 网络安全文章

网络安全(黑客)自学指南

文章总结: 该文档简要介绍了网络安全攻防概念,指出新手自学的五大误区:基础耗时过长、掌握深度不清、缺乏系统性、实战不足及信念不坚定。随后文章实质转为引流推广,推
评论:0   参与:  0