
CVE-2014-0160

Heartbleed CVE-2014-0160 का उपनाम है, जो OpenSSL के TLS हार्टबीट एक्सटेंशन में एक गंभीर कमजोरी है।
इसने दूरस्थ हमलावरों को बिना प्रमाणीकरण के कमजोर सर्वरों से प्रति अनुरोध 64 KB तक मेमोरी पढ़ने की अनुमति दी।
इससे संवेदनशील जानकारी लीक हुई जैसे:
OpenSSL TLS प्रोटोकॉल को लागू करता है, जो HTTPS कनेक्शन को सुरक्षित करता है।
यह कमजोरी हार्टबीट एक्सटेंशन में मौजूद थी, जो एक सुविधा है जिसे डिज़ाइन किया गया था:
एन्क्रिप्शन को पुनः बातचीत किए बिना TLS कनेक्शन को जीवित रखें।
हार्टबीट सामान्यतः इस प्रकार काम करता है:
Client → Server: “Here are 10 bytes.”
Server → Client: “Here are your same 10 bytes.”
बग OpenSSL के हार्टबीट कार्यान्वयन में सीमा जांच की कमी था।
यदि कोई दुर्भावनापूर्ण क्लाइंट भेजता है:
“I’m sending 1 byte, but I claim it’s 64,000 bytes.”
सर्वर ने लंबाई फ़ील्ड पर भरोसा किया और इसके साथ जवाब दिया:
The 1 byte + 63,999 bytes of adjacent memory.
वह आसन्न मेमोरी रहस्यों को शामिल कर सकती थी।
Heartbleed ने प्रभावित किया:
| सॉफ्टवेयर | स्थिति |
|---|---|
| OpenSSL 1.0.1 – 1.0.1f | ❌ कमजोर |
| OpenSSL 1.0.1g | ✅ पैच किया गया |
| OpenSSL 1.0.0 & 0.9.8 | ✅ प्रभावित नहीं |
यदि निजी कुंजियाँ चुरा ली गईं, तो हमलावर कर सकते थे:
इसमें अपग्रेड करें:
OpenSSL 1.0.1g
यदि कुंजियाँ उजागर हो चुकी थीं तो केवल OpenSSL को अपग्रेड करना पर्याप्त नहीं था।
| तारीख | घटना |
|---|---|
| 2012 | बग प्रस्तुत किया गया |
| 7 अप्रैल, 2014 | सार्वजनिक प्रकटीकरण |
| उसी दिन | पैच जारी किया गया |
| बाद के सप्ताह | बड़े पैमाने पर वैश्विक सुधार |
| कमजोरी | प्रकार | प्रभाव |
|---|---|---|
| Heartbleed | मेमोरी प्रकटीकरण | डेटा रिसाव |
| Log4Shell | दूरस्थ कोड निष्पादन | सर्वर समझौता |
| Shellshock | कमांड इंजेक्शन | दूरस्थ निष्पादन |
Heartbleed ने सीधे कोड निष्पादित नहीं किया — लेकिन इसने रहस्यों को उजागर किया जो विनाशकारी द्वितीयक हमलों को सक्षम कर सकते थे।
Heartbleed इंटरनेट इतिहास की सबसे कुख्यात सुरक्षा कमजोरियों में से एक बनी हुई है।
इसने दर्शाया कि कैसे एक महत्वपूर्ण क्रिप्टोग्राफ़िक लाइब्रेरी में एक एकल लापता सीमा जांच दुनिया भर के लाखों सिस्टम को प्रभावित कर सकती है।
| क्षेत्र | मान |
|---|
| नाम | Heartbleed |
| CVE | CVE-2014-0160 |
| प्रकार | मेमोरी प्रकटीकरण |
| प्रभावित सॉफ्टवेयर | OpenSSL |
| गंभीरता | गंभीर |
| पैच उपलब्ध | हाँ |
| प्रति अनुरोध अधिकतम रिसाव | 64 KB |