
CVE-2014-0160

Heartbleed es el apodo de CVE-2014-0160, una vulnerabilidad grave en la extensión heartbeat de TLS de OpenSSL.
Permitió a atacantes remotos leer hasta 64 KB de memoria por solicitud de servidores vulnerables — sin autenticación.
Esto filtró información sensible como:
OpenSSL implementa el protocolo TLS, que protege las conexiones HTTPS.
La vulnerabilidad existía en la extensión heartbeat, una función diseñada para:
Mantener conexiones TLS activas sin renegociar el cifrado.
Heartbeat funciona normalmente así:
Cliente → Servidor: “Aquí tienes 10 bytes.”
Servidor → Cliente: “Aquí tienes tus mismos 10 bytes.”
El error fue una falta de verificación de límites en la implementación de heartbeat de OpenSSL.
Si un cliente malicioso enviaba:
“Estoy enviando 1 byte, pero afirmo que son 64 000 bytes.”
El servidor confiaba en el campo de longitud y respondía con:
El 1 byte + 63 999 bytes de memoria adyacente.
Esa memoria adyacente podía contener secretos.
Heartbleed afectó a:
| Software | Estado |
|---|---|
| OpenSSL 1.0.1 – 1.0.1f | ❌ Vulnerable |
| OpenSSL 1.0.1g | ✅ Parcheado |
| OpenSSL 1.0.0 y 0.9.8 | ✅ No afectado |
Si las claves privadas eran robadas, los atacantes podían:
Actualizar a:
OpenSSL 1.0.1g
Simplemente actualizar OpenSSL no era suficiente si las claves habían quedado expuestas.
| Fecha | Evento |
|---|---|
| 2012 | Error introducido |
| 7 de abril de 2014 | Divulgación pública |
| Mismo día | Parche publicado |
| Semanas siguientes | Corrección masiva global |
| Vulnerabilidad | Tipo | Impacto |
|---|---|---|
| Heartbleed | Divulgación de memoria | Filtración de datos |
| Log4Shell | Ejecución remota de código | Compromiso del servidor |
| Shellshock | Inyección de comandos | Ejecución remota |
Heartbleed no ejecutaba código directamente, pero exponía secretos que podían permitir ataques secundarios devastadores.
| Campo | Valor |
|---|---|
| Nombre | Heartbleed |
| CVE | CVE-2014-0160 |
| Tipo | Divulgación de memoria |
| Software afectado | OpenSSL |
| Gravedad | Crítico |
| Parche disponible | Sí |
| Fuga máxima por solicitud | 64 KB |
Heartbleed sigue siendo una de las vulnerabilidades de seguridad más infames de la historia de Internet.
Demostró cómo una sola falta de verificación de límites en una biblioteca criptográfica crítica podía afectar a millones de sistemas en todo el mundo.