
Kit de herramientas para la vulnerabilidad Heartbleed de OpenSSL CVE-2014-0160. Hecho con ❤ por Christopher Ngo.


Parcheando vulnerabilidades Heartbleed de OpenSSL en servidores de toda la World Wide Web.
Heartbleed es un bug de seguridad en la librería criptográfica OpenSSL, una implementación ampliamente utilizada del protocolo Transport Layer Security (TLS). Fue introducido en el software en 2012 y divulgado públicamente en abril de 2014. Heartbleed puede ser explotado independientemente de si la instancia vulnerable de OpenSSL se ejecuta como servidor o cliente TLS. Se origina por una validación de entrada incorrecta (debido a la falta de una comprobación de límites) en la implementación de la extensión heartbeat de TLS. Por lo tanto, el nombre del bug deriva de heartbeat. La vulnerabilidad se clasifica como una sobrelectura de búfer, una situación en la que se puede leer más datos de los permitidos.
La Electronic Frontier Foundation, Ars Technica y Bruce Schneier calificaron el bug Heartbleed como "catastrófico". El columnista de ciberseguridad de Forbes, Joseph Steinberg, escribió: Algunos podrían argumentar que Heartbleed es la peor vulnerabilidad encontrada (al menos en términos de su impacto potencial) desde que comenzó a fluir el tráfico comercial en Internet.
El día de la divulgación, The Tor Project aconsejó: Si necesitas un anonimato o privacidad sólidos en Internet, quizás quieras mantenerte alejado de Internet por completo durante los próximos días mientras las cosas se estabilizan.
Para un bug tan crítico que fue revelado hace años, en 2014, todavía hay demasiados sistemas sin parchear en Internet, sin mencionar los sistemas fuera de Internet. Una búsqueda en Shodan (motor de búsqueda de cosas conectadas a Internet mediante banners de servicio) de vuln:cve-2014-0160 desde 2019 reveló que 91.063 dispositivos en Internet aún ejecutaban versiones de OpenSSL vulnerables a esta explotación crítica. Informe Archivado
Heartpatch.us es un conjunto de herramientas que incluye módulos tanto para escanear como para parchear vulnerabilidades Heartbleed.
Desde el sitio principal, los usuarios pueden escanear servidores objetivo para detectar la vulnerabilidad Heartbleed.
Para servidores que no están en Internet, los usuarios pueden usar ssltest.sh para escanear. A partir del informe, se solicita a los servidores sin parche que ejecuten el script de parcheo.
Utilice la máquina virtual del servidor Ubuntu 13.04 incluida o los contenedores Docker para simular servidores vulnerables a Heartbleed.
El script de Nmap se puede utilizar para escanear Heartbleed.
Metasploit MSFConsole tiene módulos para la explotación.
Módulo Auxiliar de Explotación Heartbleed de Metasploit
Proyecto Nmap
Script ssl-heartbleed de Nmap: https://nmap.org/nsedoc/scripts/ssl-heartbleed.html
Escáner Heartbleed de FiloSottile escrito en Go: https://github.com/FiloSottile/Heartbleed
Escáner oficial sin conexión de Red Hat escrito en Python por Katie Stafford: https://web.archive.org/web/20140412152427/https://access.redhat.com/labs/heartbleed/heartbleed-poc.py
El logo del bug Heartbleed (licencia CC0): https://en.wikipedia.org/wiki/Heartbleed#/media/File:Heartbleed.svg
El recurso Bandaid Cross: https://wikiclipart.com/bandaid-clipart_24416/
| País | Servidores Vulnerables en Línea |
|---|
| Estados Unidos | 21,258 |
| China | 8,655 |
| Alemania | 5,647 |
| Federación Rusa | 3,869 |
| Francia | 3,660 |
| Corea, República de | 3,407 |
| Italia | 2,858 |
| Taiwán | 2,639 |
| Japón | 2,368 |
| Reino Unido | 2,176 |