'OpenSSL verhielp stilletjes HollowByte denial of service-kwetsbaarheid'
In dit artikel:
OpenSSL heeft volgens authenticatiedienst Okta stilletjes een kwetsbaarheid verholpen die servers vatbaar maakte voor een denial-of-service-aanval. Het probleem, door Okta HollowByte genoemd, zit in de TLS-handshake tussen server en client. Door een speciaal samengesteld handshake-bericht te sturen, kan een aanvaller veel geheugen op de server in beslag nemen, waardoor die uiteindelijk zonder geheugen komt te zitten. Zelfs na het verbreken van de verbinding blijft het geheugen vastzitten; alleen het beƫindigen van het proces maakt het weer vrij. Okta zegt dat OpenSSL de fout heeft dichtgezet in versie 4.0.1 en de fix ook heeft doorgevoerd in versies 3.6.3, 3.5.7, 3.4.6 en 3.0.21. Volgens het bedrijf koos OpenSSL er bovendien voor geen CVE-nummer aan te vragen en het probleem als een hardening fix te presenteren. De betreffende versies verschenen op 9 juni en repareerden ook een andere fout die tot remote code execution kon leiden.
De Oranjezomer: Sani van Mullem zingt 'Ik Heb Het Altijd Al Geweten' tijdens de commercialbreak van De Oranjezomer