رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
تكنولوجيا

ثغرة HollowByte في OpenSSL قد تسبب تجميد الذاكرة للسيرفرات

ثغرة HollowByte في OpenSSL قد تسبب تجميد الذاكرة للسيرفرات

كتب: إسلام السقا

تعتبر الثغرة المعروفة باسم HollowByte في نظام OpenSSL تهديدًا كبيرًا، حيث يمكن أن تؤدي إلى تخصيص حتى 131 كيلو بايت من الذاكرة على السيرفرات التي لم يتم تحديثها، بسبب رسائل TLS بحجم 11 بايت لم تصل أبدًا. وقد تم اكتشاف هذه الثغرة بواسطة فريق Red Team التابع لشركة Okta، الذي أعلن عن تفاصيلها مؤخرًا.

مخاطر الثغرة واستغلالها

عند اختبار النظام على أنظمة glibc، وجد أن الذاكرة المخصصة تظل محجوزة حتى يتم إعادة تشغيل عملية السيرفر، مما يشير إلى وجود مشكلة عدم استرداد الذاكرة المخصصة. الثغرة، التي تم تصحيحها في إصدار OpenSSL في يونيو، لم تحظى برمز CVE أو مشورة توضح تفاصيلها. الأمر الذي يزيد من تعقيد الموقف هو أن جميع الإصدارات التي صدرت قبل الإصدار المغلق لديها نفس الثغرة.

آلية الهجوم

تكمن المشكلة في أن كل رسالة يد في تسبيق TLS تحمل رأسًا بحجم 4 بايت، بما في ذلك 3 بايت تحدد حجم الجسم. وفي النسخ القديمة، كانت الذاكرة تستجيب لحجم الجسم المعلن عنه بمجرد وصول الرأس، حتى قبل تلقي أي بايت من الجسم فعليًا. وفي حالة استلام رسالة ClientHello، فإن الحد الأقصى يكون 131 كيلو بايت. بعدها، يظل خيط العمل محجوزًا في انتظار الجسم الذي لم يصل بعد.

تأثير الثغرة على السيرفرات

تظهر نتائج اختبارات Okta أن السيرفرات التي تدعم بروتوكول NGINX يمكن أن تتعرض لمشاكل خطيرة. فقد تعرض سيرفر بحجم 1 جيجابايت للقتل بسبب نقص الذاكرة، مع تجميد 547 ميجابايت في شكل قطع صغيرة. وفي حالة سيرفر آخر بحجم 16 جيجابايت، تم تجميد 25% من الذاكرة النظامية، دون أن يتجاوز الحد الأقصى للاتصالات.

ردود الفعل والإجراءات المتخذة

عندما تساءل بعض المعنيين عن سبب عدم تصنيف الثغرة كقضية حرجة، أو لماذا لم يتم توثيق الإصلاحات على نطاق واسع، لم تقدم OpenSSL أي ردود واضحة. ومع ذلك، تم تصنيف بعض الثغرات الأخرى، والتي لها تأثير مماثل، بشكل أعلى وإعطائها رموز CVE الخاصة بها.

التحديثات اللازمة والحلول

يتطلب الأمر من المستخدمين الذين يعتمدون على OpenSSL التأكد من استخدام الإصدارات المصححة وتحديث نظامهم بشكل دوري. لا تزال هناك تساؤلات حول كيفية تأثير هذه الثغرة على الأنظمة الأخرى وآليات الدفاع القياسية، خاصة وأن الثغرة لا تتطلب إجراء إجراءات معقدة للاستغلال.
تؤكد الخبرات المستخلصة من هذه الثغرة على أهمية متابعة تحديثات الأمان والتعامل مع الثغرات بأعلى درجة من الجدية لتفادي أي مخاطر مستقبلية.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.