部落格

OpenSSL

OpenSSL HollowByte 漏洞分析:僅需 11 位元組請求即可導致伺服器記憶體耗盡
AI觀點 OpenSSL HollowByte

OpenSSL HollowByte 漏洞分析:僅需 11 位元組請求即可導致伺服器記憶體耗盡

此漏洞展現了底層記憶體管理機制(glibc)與協議實作(OpenSSL)之間交互作用產生的非典型風險。我認為 OpenSSL 官方將其定義為『強化』而非『漏洞』且不給予 CVE 編號的作法極其不負責任,這將導致大量依賴自動化掃描的企業處於盲區。儘管技術層面已提供 TLS 修復,但 DTLS 的缺失使其評價仍處於『部分解決』的危險狀態。