צוות ה-Red Team של חברת Okta חשף פגיעות אבטחה המכונה HollowByte ב-OpenSSL, המאפשרת לתוקפים לגרום למניעת שירות (DoS) בשרתים מושפעים. באמצעות שליחת בקשת TLS בת 11 בתים בלבד, התוקף יכול לגרום לשרת להקצות כמות זיכרון של עד 131 קילו-בייט עבור הודעה שאינה מגיעה לעולם. במערכות המבוססות על glibc, הזיכרון שהוקצה אינו משתחרר עד להפעלת התהליך מחדש, מה שמוביל לדליפת זיכרון מתמשכת ולקריסת השירות. הפגיעות טופלה בעדכון שחרר OpenSSL במהלך חודש יוני, ללא פרסום מוקדם של מזהה CVE או אזהרה רשמית, ועל כן מומלץ למנהלי מערכות לוודא כי גרסאות ה-OpenSSL שברשותם מעודכנות בהתאם להנחיות האבטחה העדכניות.
מקור: The Hacker News
