OpenSSL-də ‘HollowByte’ Boşluğu Server Yaddaşını Təhlükəyə Atır
Okta-nın Red Team mütəxəssisləri OpenSSL proqram təminatında ciddi bir denial-of-service (DoS) zəifliyi aşkar edib və onu “HollowByte” adlandırıblar. Bu boşluq, yamalanmamış OpenSSL serverlərinin cəmi 11 baytlıq TLS sorğuları vasitəsilə 131 kilobayta qədər yaddaşı tutmasına səbəb ola bilər. Ən narahatverici tərəf odur ki, glibc sistemlərində bu yaddaş, server prosesi yenidən başlamayana qədər azad edilmir və bu da sistemin resurslarının tükənməsinə və xidmətin dayanmasına gətirib çıxarır.
Zəifliyin Texniki Detalları və Təsiri
‘HollowByte’ zəifliyi, serverə heç vaxt çatmayan bir mesaj üçün yaddaş sahəsi ayırmasına səbəb olur. Hər bir belə 11 baytlıq sorğu 131 KB yaddaşı bloklayır. Nəticədə, zərərli aktorlar bu mexanizmdən istifadə edərək OpenSSL-ə əsaslanan xidmətləri, məsələn, veb serverləri və ya digər təhlükəsiz rabitə platformalarını işlək vəziyyətdən çıxara bilərlər. Bu, DoS hücumları üçün effektiv bir vektor təqdim edir, çünki nisbətən az trafiklə belə, serverin yaddaşı sürətlə tükənə bilər.
Aşkarlanma və OpenSSL-in Reaksiyası
Zəiflik ilk olaraq Okta-nın təhlükəsizlik komandası tərəfindən müəyyən edilib və dərhal OpenSSL-ə bildirilib. OpenSSL iyun ayında bu problem üçün yamamanı buraxsa da, bununla bağlı heç bir CVE (Common Vulnerabilities and Exposures) identifikasiya nömrəsi, rəsmi məlumat (advisory) və ya dəyişiklik qeydi (changelog entry) təmin edilməyib. Kibertəhlükəsizlik icması daxilində bu şəffaflıq çatışmazlığı ciddi narahatlıq doğurur, çünki CVE olmadan təşkilatların mövcud zəifliklərdən xəbərdar olması və sistemlərini vaxtında yeniləməsi çətinləşir.
Nəticə və Tövsiyələr
OpenSSL istifadəçiləri üçün ən vacib addım, bu zəifliyə qarşı qorunmaq üçün proqram təminatının ən son versiyasına mümkün qədər tez yenilənməsidir. Şəffaflıq məsələləri vacib olsa da, aktiv təhlükəni nəzərə alaraq yeniləmə prioritet olmalıdır. Bu hadisə bir daha kibertəhlükəsizlikdə davamlı monitorinqin və proqram təminatının vaxtında yenilənməsinin əhəmiyyətini vurğulayır.