Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2014-0160 — CVE-2014-0160 | Kitploit
أدوات/GitHubGitHub/0xblackash/cve-2014-0160
Vulnerability AnalysisExploitationWeb SecurityNetwork SecurityCryptographyLearning & Education
GitHub0xblackash/cve-2014-0160

CVE-2014-0160

CVE-2014-0160

عرض المستودع
منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

💔 CVE-2014-0160 — "Heartbleed"

heartbleed-854x374

CVE Severity CVSS Component Disclosure


📖 جدول المحتويات

  • نظرة عامة
  • خلفية تقنية
  • السبب الجذري
  • التأثير
  • الإصدارات المتأثرة
  • نظرة عامة على الاستغلال
  • التخفيف والتصحيح
  • الجدول الزمني
  • الدروس المستفادة
  • ملخص

🔎 نظرة عامة

Heartbleed هو الاسم الشائع لـ CVE-2014-0160، وهي ثغرة خطيرة في ملحق heartbeat الخاص بـ OpenSSL في TLS.

سمحت للمهاجمين عن بُعد بقراءة ما يصل إلى 64 كيلوبايت من الذاكرة لكل طلب من الخوادم المعرضة للخطر — دون الحاجة إلى مصادقة.

تسبب ذلك في تسريب معلومات حساسة مثل:

  • 🔐 مفاتيح SSL الخاصة
  • 👤 بيانات اعتماد المستخدمين
  • 🍪 كعكات الجلسة
  • 📧 رسائل البريد الإلكتروني
  • 💳 بيانات حساسة مخزنة في الذاكرة

🧠 خلفية تقنية

يقوم OpenSSL بتنفيذ بروتوكول TLS، الذي يؤمن اتصالات HTTPS.

كانت الثغرة موجودة في ملحق heartbeat، وهي ميزة مصممة لـ:

إبقاء اتصالات TLS نشطة دون إعادة التفاوض على التشفير.

يعمل Heartbeat بشكل طبيعي على النحو التالي:

root@kitploit:~

Client → Server: “Here are 10 bytes.”
Server → Client: “Here are your same 10 bytes.”


💥 السبب الجذري

كان الخلل عبارة عن عدم وجود فحص للحدود في تطبيق heartbeat في OpenSSL.

إذا أرسل عميل خبيث:

root@kitploit:~

“I’m sending 1 byte, but I claim it’s 64,000 bytes.”

وثق الخادم في حقل الطول واستجاب بـ:

root@kitploit:~

The 1 byte + 63,999 bytes of adjacent memory.

يمكن أن تحتوي الذاكرة المجاورة على أسرار.


🌍 التأثير

أثر Heartbleed على:

  • خوادم الويب
  • خوادم VPN
  • خوادم البريد الإلكتروني
  • الأجهزة المضمنة
  • أجهزة التوجيه وجدران الحماية

📦 الإصدارات المتأثرة

البرنامجالحالة
OpenSSL 1.0.1 – 1.0.1f❌ معرض للخطر
OpenSSL 1.0.1g✅ تم التصحيح
OpenSSL 1.0.0 و 0.9.8✅ غير متأثر

🚨 لماذا كانت خطيرة جدًا

heartbleed1 heartbleed2 heartbleed3
  • 🌐 قابلة للاستغلال عبر الإنترنت
  • 🔓 لا تتطلب مصادقة
  • 👁 لا توجد سجلات افتراضيًا
  • 🔑 يمكن أن تكشف مفاتيح SSL الخاصة

إذا سُرقت المفاتيح الخاصة، يمكن للمهاجمين:

  • فك تشفير حركة مرور HTTPS المسجلة سابقًا
  • انتحال هوية مواقع ويب شرعية
  • تنفيذ هجمات الوسيط

🛠 التخفيف والتصحيح

الإصلاح الرسمي

الترقية إلى:

root@kitploit:~

OpenSSL 1.0.1g

المطلوب بعد التصحيح

  1. إعادة إنشاء المفاتيح الخاصة
  2. إعادة إصدار شهادات SSL
  3. إلغاء الشهادات القديمة
  4. فرض إعادة تعيين كلمات المرور

مجرد ترقية OpenSSL لم يكن كافيًا إذا كانت المفاتيح قد تعرضت.


🗓 الجدول الزمني

التاريخالحدث
2012إدخال الثغرة
7 أبريل 2014الإفصاح العام
نفس اليومإصدار التصحيح
الأسابيع التاليةالمعالجة العالمية الشاملة

📚 الدروس المستفادة

  • أخطاء التحقق الصغيرة يمكن أن يكون لها تأثير هائل.
  • مكتبات الأمان مفتوحة المصدر تتطلب تدقيقًا قويًا.
  • سلامة الذاكرة أمر مهم.
  • سياسات تدوير المفاتيح ضرورية.

🔥 مقارنة مع ثغرات رئيسية أخرى

الثغرةالنوعالتأثير
Heartbleedكشف الذاكرةتسرب البيانات
Log4Shellتنفيذ كود عن بُعداختراق الخادم
Shellshockحقن الأوامرتنفيذ عن بُعد

لم ينفذ Heartbleed كودًا مباشرةً — لكنه كشف أسرارًا قد تمكن من هجمات ثانوية مدمرة.


📌 ملخص


⚠️ ملاحظة نهائية

لا يزال Heartbleed واحدًا من أشهر الثغرات الأمنية في تاريخ الإنترنت.
لقد أظهر كيف يمكن أن يؤثر عدم وجود فحص وحيد للحدود في مكتبة تشفير حاسوبية على ملايين الأنظمة في جميع أنحاء العالم.

تنزيل الأداة
الحقلالقيمة
الاسمHeartbleed
CVECVE-2014-0160
النوعكشف الذاكرة
البرنامج المتأثرOpenSSL
الخطورةحرج
التصحيح متاحنعم
أقصى تسرب لكل طلب64 كيلوبايت