SecBoard
Zurück zur Übersicht

„HollowByte“: Denial-of-Service-Lücke in OpenSSL

heise Security·
Originalartikel lesen bei heise Security

OpenSSL hat eine Denial-of-Service-Lücke namens „HollowByte“ stillschweigend geschlossen. Nutzer sollten ihre OpenSSL-Installationen umgehend aktualisieren, um Angriffe zu verhindern.

Kurzfassung

OpenSSL hat eine Denial-of-Service-Lücke namens „HollowByte“ stillschweigend geschlossen. Diese Schwachstelle könnte jedes System betreffen, das OpenSSL verwendet, und potenziell zu Dienstunterbrechungen führen. Nutzer sollten ihre OpenSSL-Installationen umgehend aktualisieren, um Angriffe zu verhindern.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Organisationen, die OpenSSL in ihren Systemen nutzen.

Warum relevant

Die Schwachstelle kann zu Denial-of-Service-Angriffen führen, die die Verfügbarkeit kritischer Dienste beeinträchtigen und Geschäftsabläufe stören können.

Realistisches Worst Case

Ein erfolgreicher Denial-of-Service-Angriff, der die vollständige Nichtverfügbarkeit von Diensten verursacht, die auf OpenSSL basieren, was zu erheblichen Betriebsunterbrechungen und potenziellen finanziellen Verlusten führt.

Handlungsempfehlung

OpenSSL-Installationen umgehend auf die neueste Version aktualisieren.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle Systeme auf die installierte OpenSSL-Version und identifizieren Sie veraltete Installationen.
  • Stellen Sie sicher, dass ein Patch-Management-Prozess für OpenSSL-Komponenten existiert und aktiv ist.
  • Überwachen Sie die Verfügbarkeit von Diensten, die OpenSSL nutzen, um ungewöhnliche Ausfälle oder Leistungsabfälle frühzeitig zu erkennen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
ImpactT1499 Denial of ServiceHighDenial-of-Service-Lücke namens „HollowByte“
Offene Punkte
  • Es werden keine spezifischen CVE-IDs für die Schwachstelle genannt.
  • Es werden keine spezifischen OpenSSL-Versionen genannt, die betroffen oder gepatcht sind.
  • Es werden keine Details zur technischen Funktionsweise der 'HollowByte'-Schwachstelle genannt.
  • Es werden keine spezifischen Angriffsvektoren oder -methoden genannt.
  • Es werden keine betroffenen Branchen oder geografischen Regionen genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?