
CVE-2014-0160

Heartbleed est le surnom de CVE-2014-0160, une grave vulnérabilité dans l’extension heartbeat TLS d’OpenSSL.
Elle permettait à des attaquants distants de lire jusqu’à 64 Ko de mémoire par requête depuis des serveurs vulnérables — sans authentification.
Cela divulguait des informations sensibles telles que :
OpenSSL implémente le protocole TLS, qui sécurise les connexions HTTPS.
La vulnérabilité existait dans l’extension heartbeat, une fonctionnalité conçue pour :
Garder les connexions TLS actives sans renégocier le chiffrement.
Le heartbeat fonctionne normalement comme ceci :
Client → Serveur : « Voici 10 octets. »
Serveur → Client : « Voici vos 10 octets. »
Le bug était un contrôle de limites manquant dans l’implémentation heartbeat d’OpenSSL.
Si un client malveillant envoyait :
« J’envoie 1 octet, mais je déclare que c’est 64 000 octets. »
Le serveur faisait confiance au champ de longueur et répondait avec :
Le 1 octet + 63 999 octets de mémoire adjacente.
Cette mémoire adjacente pouvait contenir des secrets.
Heartbleed affectait :
| Logiciel | Statut |
|---|---|
| OpenSSL 1.0.1 – 1.0.1f | ❌ Vulnérable |
| OpenSSL 1.0.1g | ✅ Corrigé |
| OpenSSL 1.0.0 & 0.9.8 | ✅ Non affecté |
Si les clés privées étaient volées, les attaquants pouvaient :
Mettre à jour vers :
OpenSSL 1.0.1g
Simplement mettre à jour OpenSSL n’était pas suffisant si les clés avaient été exposées.
| Date | Événement |
|---|---|
| 2012 | Bug introduit |
| 7 avril 2014 | Divulgation publique |
| Même jour | Correctif publié |
| Semaines suivantes | Correction globale de masse |
| Vulnérabilité | Type | Impact |
|---|---|---|
| Heartbleed | Divulgation mémoire | Fuite de données |
| Log4Shell | Exécution de code à distance | Compromission du serveur |
| Shellshock | Injection de commande | Exécution à distance |
Heartbleed n’exécutait pas directement de code — mais il exposait des secrets qui pouvaient permettre des attaques secondaires dévastatrices.
Heartbleed reste l’une des vulnérabilités de sécurité les plus tristement célèbres de l’histoire d’Internet.
Elle a démontré comment un simple contrôle de limites manquant dans une bibliothèque cryptographique critique pouvait impacter des millions de systèmes dans le monde.
| Champ | Valeur |
|---|
| Nom | Heartbleed |
| CVE | CVE-2014-0160 |
| Type | Divulgation mémoire |
| Logiciel affecté | OpenSSL |
| Sévérité | Critique |
| Correctif disponible | Oui |
| Fuite max par requête | 64 Ko |