
CVE-2014-0160

Heartbleed ist der Spitzname für CVE-2014-0160, eine schwerwiegende Sicherheitslücke in der Heartbeat-Erweiterung von OpenSSL.
Sie ermöglichte es entfernten Angreifern, ohne Authentifizierung bis zu 64 KB Speicher pro Anfrage von anfälligen Servern auszulesen.
Dies legte sensible Informationen offen, wie:
OpenSSL implementiert das TLS-Protokoll, das HTTPS-Verbindungen sichert.
Die Sicherheitslücke befand sich in der Heartbeat-Erweiterung, einer Funktion, die dazu dient:
TLS-Verbindungen aufrechtzuerhalten, ohne die Verschlüsselung neu auszuhandeln.
Heartbeat funktioniert normalerweise wie folgt:
Client → Server: “Here are 10 bytes.”
Server → Client: “Here are your same 10 bytes.”
Der Fehler war eine fehlende Bereichsprüfung in der Heartbeat-Implementierung von OpenSSL.
Wenn ein bösartiger Client Folgendes sendet:
“I’m sending 1 byte, but I claim it’s 64,000 bytes.”
Der Server vertraute dem Längenfeld und antwortete mit:
The 1 byte + 63,999 bytes of adjacent memory.
Dieser angrenzende Speicher konnte Geheimnisse enthalten.
Heartbleed betraf:
| Software | Status |
|---|---|
| OpenSSL 1.0.1 – 1.0.1f | ❌ Verwundbar |
| OpenSSL 1.0.1g | ✅ Behoben |
| OpenSSL 1.0.0 & 0.9.8 | ✅ Nicht betroffen |
Wenn private Schlüssel gestohlen wurden, konnten Angreifer:
Upgrade to:
OpenSSL 1.0.1g
Allein das Aktualisieren von OpenSSL war nicht ausreichend, wenn Schlüssel offengelegt worden sein könnten.
| Datum | Ereignis |
|---|---|
| 2012 | Fehler eingeführt |
| 7. April 2014 | Öffentliche Offenlegung |
| Am selben Tag | Patch veröffentlicht |
| In den folgenden Wochen | Globale Behebung |
| Sicherheitslücke | Typ | Auswirkung |
|---|---|---|
| Heartbleed | Speicheroffenlegung | Datenleck |
| Log4Shell | Remote Code Execution | Serverkompromittierung |
| Shellshock | Befehlseinschleusung | Remote-Ausführung |
Heartbleed führte nicht direkt Code aus – aber es legte Geheimnisse offen, die verheerende Sekundäraangriffe ermöglichen konnten.
Heartbleed bleibt eine der berüchtigtsten Sicherheitslücken der Internetgeschichte.
Es zeigte, wie eine einzige fehlende Bereichsprüfung in einer kritischen kryptografischen Bibliothek Millionen von Systemen weltweit beeinflussen konnte.
| Feld | Wert |
|---|
| Name | Heartbleed |
| CVE | CVE-2014-0160 |
| Typ | Speicheroffenlegung |
| Betroffene Software | OpenSSL |
| Schweregrad | Kritisch |
| Patch verfügbar | Ja |
| Maximales Leck pro Anfrage | 64 KB |