HollowByte : un paquet de onze octets suffit à paralyser un serveur OpenSSL
Une vulnérabilité de déni de service, baptisée HollowByte, permet à un attaquant non authentifié de consommer jusqu'à 131 kilo-octets de mémoire sur un serveur OpenSSL non corrigé, avec une simple requête de onze octets. La correction a été intégrée en silence, sans numéro CVE ni avis public.
HollowByte
Okta
Okta Red Team
OpenSSL
Évolution chronologique
-
HollowByte : un paquet de onze octets suffit à paralyser un serveur OpenSSL
Découverte par l'équipe Red Team d'Okta, la vulnérabilité HollowByte exploite une requête TLS de onze octets pour saturer la mémoire d'un serveur OpenSSL. Le correctif, livré en si...