OpenSSL heeft zonder veel publiciteit een kwetsbaarheid verholpen die het mogelijk maakt om denial of service (DoS) te veroorzaken bij servers. Deze kwetsbaarheid, door authenticatiedienst Okta ontdekt en HollowByte genoemd, treedt op tijdens het opzetten van een TLS-handshake tussen client en server.
Door het versturen van een speciaal geprepareerd handshake-bericht kan een aanvaller grote hoeveelheden geheugen van de server in beslag nemen. Dit leidt ertoe dat de server uiteindelijk zonder geheugen komt te zitten, wat een denial of service veroorzaakt. Zelfs als de aanvaller de verbinding verbreekt, blijft het geheugen bezet totdat het serverproces wordt beëindigd. Dit maakt het probleem ernstig, omdat het de beschikbaarheid van servers langdurig kan beïnvloeden.
Volgens Okta heeft OpenSSL het probleem stilletjes opgelost in versie 4.0.1 en de fix ook teruggeplaatst naar eerdere versies 3.6.3, 3.5.7, 3.4.6 en 3.0.21. Deze genoemde versies werden op 9 juni uitgebracht en bevatten ook een oplossing voor een kwetsbaarheid die remote code execution mogelijk maakte. OpenSSL heeft geen CVE-nummer aangevraagd voor HollowByte en beschouwt het als een 'hardening fix', aldus Okta.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *