image

'OpenSSL verhielp stilletjes HollowByte denial of service-kwetsbaarheid'

maandag 20 juli 2026, 14:49 door Redactie, 2 reacties
Laatst bijgewerkt: 20-07-2026, 16:50

OpenSSL heeft stilletjes een kwetsbaarheid verholpen waardoor het mogelijk is om bij servers een denial of service te veroorzaken, zo stelt authenticatiedienst Okta. Het bedrijf ontdekte en rapporteerde het probleem, dat het HollowByte noemt. OpenSSL behoort tot de meest gebruikte software voor het versleutelen van internetverbindingen. Websites maken er bijvoorbeeld gebruik van om het verkeer van en naar bezoekers te versleutelen.

HollowByte betreft een probleem bij het opzetten van een TLS handshake tussen server en client. Door het versturen van een speciaal geprepareerd handshake-bericht is het mogelijk om grote hoeveelheden geheugen van de server in beslag te nemen, die uiteindelijk zonder geheugen komt te zitten. Zelfs wanneer de aanvaller de verbinding met de server verbreekt blijft de situatie bestaan. De enige oplossing om het in beslag genomen geheugen weer terug te krijgen is door het proces te beëindigen.

Volgens Okta heeft OpenSSL het probleem stilletjes in OpenSSL versie 4.0.1 verholpen, alsmede de fix stiletjes gebackport naar versies 3.6.3, 3.5.7, 3.4.6 en 3.0.21. Daarnaast heeft OpenSSL geen CVE-nummer voor de kwetsbaarheid aangevraagd, maar het probleem als een 'hardening fix' afgedaan, aldus Okta. De genoemde versies verschenen op 9 juni en verhielpen ook een probleem dat tot remote code execution kan leiden.

Reacties (2)
20-07-2026, 18:05 door Anoniem
Ik denk niet dat het verstandig is om hier stil over te blijven. Waarom zou je dat überhaupt doen? Het is toch verholpen?

Ahja, de mensen die niet updaten? Maar wie is dat schuld dan, dat die mensen niet updaten? Moet daarom alles achter gesloten deuren? Omdat sommige zwak zijn door hun eigen mismanagement? #UnattendedSecurityUpdates

Het is maar een DoS zover ik kan overzien. Dat is iets dat de beheerder wakker gaat schudden. Niet voor dataverlies of diefstal gaat zorgen. Maar goed, dat laatste weet ik niet. Geen idee wat er allemaal onploft met een memoryleak...
Gisteren, 09:10 door Anoniem
Het kan zijn dat dit code pad bij een interne review gevonden is en dat Okta het pas na de interne fix rapporteerde... Of dat men een DoS geen security-alert waardig vindt.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.