“HollowByte”: OpenSSL'de Hizmet Reddi güvenlik açığı | merhaba çevrimiçi

Geliştiriciler, OpenSSL'deki hizmet reddi güvenlik açığını sessizce kapattı. Okta'daki BT güvenlik uzmanları güvenlik açığını “HollowByte” olarak adlandırdı.

Duyurudan sonra devamını okuyun

Yakın tarihli bir blog yazısında Okta programcıları, güvenlik açığının 11 baytlık yüke sahip manipüle edilmiş paketlerle kötüye kullanılabileceğini açıklıyor. Saldırganlar, OpenSSL'e Internet'ten saldırmak ve bir güvenlik anlaşması başlamadan önce bile orantısız derecede geniş bellek alanlarını kullanmasını sağlamak için bunu kullanabilirler.

Okta, TLS anlaşmasının “ClientHello” mesajıyla başladığını belirtiyor. Bu el sıkışma mesajı, gelen mesaj gövdesinin uzunluğunu bildiren 4 baytlık bir başlık içerir. OpenSSL'in önceki sürümleri, veriler gelmeden önce bu boyutta bir bellek alanı ayırıyordu. Kötü amaçlı başlıklarla OpenSSL artık bu bellek ayırma işlemini kontrol olmadan gerçekleştiriyor. 11 baytlık kötü amaçlı yük ile TLS durum makinesi, 4 baytlık el sıkışma başlığını okur ve 3 baytlık uzunluk beyanına göre belleği önceden tahsis eder. Bu, güvenilmez paketlerde bulunan bilgiler nedeniyle 131 Kbyte'a kadar bellek kaplar. Ayrıca çalışan iş parçacığı bloke ediyor ve reklamı yapılan verilerin gelmesini bekliyor, ancak veriler asla gelmiyor, Okta sorunu açıklıyor.

Bağlantıları açık tutan ve mevcut iş parçacıklarını tüketen bir saldırı, klasik bir hizmet reddidir. Okta, “HollowByte”ın daha da kötü olduğunu yazıyor çünkü OpenSSL, bağlantı kesildiğinde arabelleği tekrar serbest bırakıyor. Öte yandan Glibc, küçük ve orta doluluğa sahip hafıza alanlarını hemen geri getirmiyor, bunun yerine onları olası yenilenmiş kullanım için hazır tutuyor. Saldırganlar, rastgele boyut istekleri aracılığıyla bellek bloklarının yeniden kullanılmasını engeller ve yığın belleği oldukça parçalı hale gelir. Saldırı sona erdikten sonra bile sunucu bu durumda kalır. Belleği kurtarmanın tek yolu süreci öldürmektir.

Okta bunu 1 GB RAM ortamına sahip bir nginx sunucusuyla test etti. 547 MB'lık hafıza parçalanıp dondurulduktan sonra “Bellek Yetersiz” nedeniyle işlem çöktü. Yaklaşık 16 GB RAM gibi daha fazla bellek olduğunda sorun, sistem belleğinin %25'i dolduktan sonra ortaya çıktı. Saldırı, mümkün olan maksimum bağlantı sayısının altında kaldığından, bağlantıları sınırlamaya yönelik standart önlemler yardımcı olmuyor.

OpenSSL geliştiricileri sorunu OpenSSL 4.0.1 ile sessizce düzelttiler ve sorunu 3.6.3, 3.5.7, 3.4.6 ve 3.0.21 dallarına desteklediler. “Sertleştirme düzeltmesini” bildirdiniz ve bir CVE girişi atamadınız. Ancak Okta uzmanları OpenSSL kullanıcılarına yazılımlarını güncellemelerini tavsiye ediyor. OpenSSL 4.0.1 ve destekleri Haziran başında piyasaya sürüldü ve bazı güvenlik açıklarını kapattı; bunlardan bazıları kötü amaçlı kodların yerleştirilmesine olanak sağladı. Yani henüz güncelleme yapmadıysanız, şimdi yapmalısınız.

Duyurudan sonra devamını okuyun


(Bilmiyorum)


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir