Issue summary: Some non-default TLS server configurations can cause unbounded memory growth when processing TLSv1.3 sessions
Impact summary: An attacker may exploit certain server configurations to trigger unbounded memory growth that would lead to a Denial of Service
This problem can occur in TLSv1.3 if the non-default SSL_OP_NO_TICKET option is being used (but not if early_data support is also configured and the default anti-replay protection is in use). In this case, under certain conditions, the session cache can get into an incorrect state and it will fail to flush properly as it fills. The session cache will continue to grow in an unbounded manner. A malicious client could deliberately create the scenario for this failure to force a Denial of Service. It may also happen by accident in normal operation.
This issue only affects TLS servers supporting TLSv1.3. It does not affect TLS clients.
The FIPS modules in 3.2, 3.1 and 3.0 are not affected by this issue. OpenSSL 1.0.2 is also not affected by this issue.
CVSS Details
- CVSS 3.1 Base Score: 5.9
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade openssl-develUpgrade openssl-libsUpgrade openssl-perlUpgrade openssl | Nov 21, 2024 | Apr 8, 2024 |
| Alpine Linux | — | Upgrade openssl | Jun 6, 2024 | Apr 8, 2024 |
| Amazon Linux Ami 2 | — | Upgrade edk2-tools-pythonUpgrade edk2-toolsUpgrade openssl11-libsUpgrade openssl11Upgrade edk2-debuginfoUpgrade openssl11-develUpgrade edk2-tools-docUpgrade edk2-aarch64Upgrade openssl11-debuginfoUpgrade openssl11-staticUpgrade edk2-ovmf | May 16, 2024 | Apr 8, 2024 |
| Amazon_linux_2023 | — | Upgrade openssl-snapsafe-libsUpgrade openssl-develUpgrade openssl-debugsourceUpgrade openssl-debuginfoUpgrade opensslUpgrade openssl-libsUpgrade openssl-perlUpgrade openssl-snapsafe-libs-debuginfoUpgrade openssl-libs-debuginfo | Feb 17, 2025 | Apr 8, 2024 |
| Debian | — | Upgrade openssl | Sep 2, 2024 | Apr 8, 2024 |
| Dell Powerstore Dsa2024408 | — | Upgrade Dell PowerStoreOS to the latest version | Jan 13, 2026 | Sep 26, 2024 |
| Dell Powerstore Dsa2024432 | — | Upgrade Dell PowerStoreOS to the latest version | Jan 13, 2026 | Oct 29, 2024 |
| F5 Big Ip | — | — | Nov 11, 2024 | Apr 8, 2024 |
| Freebsd | — | Upgrade openssl31Upgrade opensslUpgrade openssl-quictlsUpgrade openssl31-quictlsUpgrade openssl32 | Dec 10, 2025 | Apr 11, 2024 |
| Http Openssl | — | Upgrade to the latest version of OpenSSL | Jun 5, 2024 | Apr 8, 2024 |
| Huawei Euleros 2_0_sp10 | — | Upgrade openssl-libsUpgrade openssl-perlUpgrade openssl | Jul 16, 2024 | Apr 8, 2024 |
| Huawei Euleros 2_0_sp11 | — | Upgrade openssl-perlUpgrade opensslUpgrade openssl-libs | Jun 26, 2024 | Apr 8, 2024 |
| Huawei Euleros 2_0_sp12 | — | Upgrade openssl-perlUpgrade opensslUpgrade openssl-libs | Oct 8, 2024 | Apr 8, 2024 |
| Huawei Euleros 2_0_sp8 | — | Upgrade opensslUpgrade openssl-libsUpgrade openssl-perlUpgrade openssl-devel | Jul 23, 2024 | Apr 8, 2024 |
| Huawei Euleros 2_0_sp9 | — | Upgrade openssl-perlUpgrade opensslUpgrade openssl-libs | Jul 17, 2024 | Apr 8, 2024 |
| Ibm Aix | — | Apply the fix or workaround for openssl_advisory41 | Jul 17, 2024 | Apr 8, 2024 |
| Oracle_linux | — | Upgrade openssl-perlUpgrade openssl-libsUpgrade openssl-fips-provider-soUpgrade opensslUpgrade openssl-fips-providerUpgrade openssl-devel | Nov 21, 2024 | Apr 8, 2024 |
| Redhat_linux | — | Upgrade openssl-fips-provider-so-debugsourceUpgrade openssl-fips-providerUpgrade opensslUpgrade openssl-debugsourceUpgrade openssl-fips-provider-soNo solution existsUpgrade openssl-libsUpgrade openssl-fips-provider-so-debuginfoUpgrade openssl-debuginfoUpgrade openssl-develUpgrade openssl-perlUpgrade openssl-libs-debuginfo | Nov 13, 2024 | Apr 8, 2024 |
| Rocky_linux | — | Upgrade openssl-debuginfoUpgrade openssl-debugsourceUpgrade openssl-develUpgrade openssl-libsUpgrade openssl-perlUpgrade opensslUpgrade openssl-libs-debuginfo | Mar 18, 2025 | Apr 8, 2024 |
| Suse | — | Upgrade libopenssl3Upgrade libopenssl-3-fips-provider-32bitUpgrade libopenssl-3-develUpgrade libopenssl-1_1-develUpgrade libopenssl1_1-32bitUpgrade libopenssl-3-fips-provider-x86-64-v3Upgrade libopenssl-3-devel-32bitUpgrade openssl-1_1-docUpgrade libopenssl3-x86-64-v3Upgrade openssl-3-docUpgrade libopenssl1_1Upgrade libopenssl1_1-hmacUpgrade libopenssl3-32bitUpgrade libopenssl-1_1-devel-32bitUpgrade openssl-3Upgrade libopenssl-3-fips-providerUpgrade openssl-1_1Upgrade libopenssl1_1-hmac-32bit | May 15, 2024 | Apr 8, 2024 |
| Ubuntu | — | Upgrade qemu-efi-riscv64Upgrade libssl3t64Upgrade qemu-efi-loongarch64Upgrade qemu-efi-armUpgrade libssl1.1Upgrade qemu-efi-aarch64Upgrade libssl3Upgrade qemu-efiUpgrade ovmfUpgrade ovmf-ia32 | Aug 1, 2024 | Apr 8, 2024 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Apr 8, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub