
CVE-2014-0160

Heartbleed هو الاسم الشائع لـ CVE-2014-0160، وهي ثغرة خطيرة في ملحق heartbeat الخاص بـ OpenSSL في TLS.
سمحت للمهاجمين عن بُعد بقراءة ما يصل إلى 64 كيلوبايت من الذاكرة لكل طلب من الخوادم المعرضة للخطر — دون الحاجة إلى مصادقة.
تسبب ذلك في تسريب معلومات حساسة مثل:
يقوم OpenSSL بتنفيذ بروتوكول TLS، الذي يؤمن اتصالات HTTPS.
كانت الثغرة موجودة في ملحق heartbeat، وهي ميزة مصممة لـ:
إبقاء اتصالات TLS نشطة دون إعادة التفاوض على التشفير.
يعمل Heartbeat بشكل طبيعي على النحو التالي:
Client → Server: “Here are 10 bytes.”
Server → Client: “Here are your same 10 bytes.”
كان الخلل عبارة عن عدم وجود فحص للحدود في تطبيق heartbeat في OpenSSL.
إذا أرسل عميل خبيث:
“I’m sending 1 byte, but I claim it’s 64,000 bytes.”
وثق الخادم في حقل الطول واستجاب بـ:
The 1 byte + 63,999 bytes of adjacent memory.
يمكن أن تحتوي الذاكرة المجاورة على أسرار.
أثر Heartbleed على:
| البرنامج | الحالة |
|---|---|
| OpenSSL 1.0.1 – 1.0.1f | ❌ معرض للخطر |
| OpenSSL 1.0.1g | ✅ تم التصحيح |
| OpenSSL 1.0.0 و 0.9.8 | ✅ غير متأثر |
إذا سُرقت المفاتيح الخاصة، يمكن للمهاجمين:
الترقية إلى:
OpenSSL 1.0.1g
مجرد ترقية OpenSSL لم يكن كافيًا إذا كانت المفاتيح قد تعرضت.
| التاريخ | الحدث |
|---|---|
| 2012 | إدخال الثغرة |
| 7 أبريل 2014 | الإفصاح العام |
| نفس اليوم | إصدار التصحيح |
| الأسابيع التالية | المعالجة العالمية الشاملة |
| الثغرة | النوع | التأثير |
|---|---|---|
| Heartbleed | كشف الذاكرة | تسرب البيانات |
| Log4Shell | تنفيذ كود عن بُعد | اختراق الخادم |
| Shellshock | حقن الأوامر | تنفيذ عن بُعد |
لم ينفذ Heartbleed كودًا مباشرةً — لكنه كشف أسرارًا قد تمكن من هجمات ثانوية مدمرة.
لا يزال Heartbleed واحدًا من أشهر الثغرات الأمنية في تاريخ الإنترنت.
لقد أظهر كيف يمكن أن يؤثر عدم وجود فحص وحيد للحدود في مكتبة تشفير حاسوبية على ملايين الأنظمة في جميع أنحاء العالم.
| الحقل | القيمة |
|---|
| الاسم | Heartbleed |
| CVE | CVE-2014-0160 |
| النوع | كشف الذاكرة |
| البرنامج المتأثر | OpenSSL |
| الخطورة | حرج |
| التصحيح متاح | نعم |
| أقصى تسرب لكل طلب | 64 كيلوبايت |