Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2014-0160 — CVE-2014-0160 | Kitploit
Strumenti/GitHubGitHub/0xblackash/cve-2014-0160
Vulnerability AnalysisExploitationWeb SecurityNetwork SecurityCryptographyLearning & Education
GitHub0xblackash/cve-2014-0160

CVE-2014-0160

CVE-2014-0160

Vedi Repository
5 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

💔 CVE-2014-0160 — "Heartbleed"

heartbleed-854x374

CVE Severity CVSS Component Disclosure


📖 Indice

  • Panoramica
  • Background tecnico
  • Causa radice
  • Impatto
  • Versioni affette
  • Panoramica sullo sfruttamento
  • Mitigazione e patch
  • Cronologia
  • Lezioni apprese
  • Riepilogo

🔎 Panoramica

Heartbleed è il soprannome di CVE-2014-0160, una grave vulnerabilità nell'estensione heartbeat TLS di OpenSSL.

Ha permesso ad attaccanti remoti di leggere fino a 64 KB di memoria per richiesta da server vulnerabili — senza autenticazione.

Questo ha divulgato informazioni sensibili come:

  • 🔐 Chiavi SSL private
  • 👤 Credenziali utente
  • 🍪 Cookie di sessione
  • 📧 Email
  • 💳 Dati sensibili memorizzati in memoria

🧠 Background tecnico

OpenSSL implementa il protocollo TLS, che protegge le connessioni HTTPS.

La vulnerabilità esisteva nell'estensione heartbeat, una funzionalità progettata per:

Mantenere attive le connessioni TLS senza rinegoziare la crittografia.

Il heartbeat normalmente funziona così:

root@kitploit:~

Client → Server: “Here are 10 bytes.”
Server → Client: “Here are your same 10 bytes.”


💥 Causa radice

Il bug era un controllo dei limiti mancante nell'implementazione heartbeat di OpenSSL.

Se un client malintenzionato inviava:

root@kitploit:~

“I’m sending 1 byte, but I claim it’s 64,000 bytes.”

Il server si fidava del campo lunghezza e rispondeva con:

root@kitploit:~

The 1 byte + 63,999 bytes of adjacent memory.

Quella memoria adiacente poteva contenere segreti.


🌍 Impatto

Heartbleed ha interessato:

  • Server web
  • Server VPN
  • Server email
  • Dispositivi embedded
  • Router e firewall

📦 Versioni affette

SoftwareStato
OpenSSL 1.0.1 – 1.0.1f❌ Vulnerabile
OpenSSL 1.0.1g✅ Aggiornato
OpenSSL 1.0.0 & 0.9.8✅ Non interessato

🚨 Perché era così pericoloso

heartbleed1 heartbleed2 heartbleed3
  • 🌐 Sfruttabile su internet
  • 🔓 Nessuna autenticazione richiesta
  • 👁 Nessun log per impostazione predefinita
  • 🔑 Poteva esporre le chiavi SSL private

Se le chiavi private venivano rubate, gli attaccanti potevano:

  • Decifrare il traffico HTTPS registrato in precedenza
  • Impersonare siti web legittimi
  • Effettuare attacchi man-in-the-middle

🛠 Mitigazione e patch

Correzione ufficiale

Aggiornare a:

root@kitploit:~

OpenSSL 1.0.1g

Necessario dopo l'applicazione della patch

  1. Rigenerare le chiavi private
  2. Riemettere i certificati SSL
  3. Revocare i vecchi certificati
  4. Forzare il reset delle password

Semplicemente aggiornare OpenSSL non era sufficiente se le chiavi erano state esposte.


🗓 Cronologia

DataEvento
2012Bug introdotto
7 aprile 2014Divulgazione pubblica
Lo stesso giornoPatch rilasciata
Nelle settimane successiveRimozione globale di massa

📚 Lezioni apprese

  • Piccoli errori di convalida possono avere un impatto enorme.
  • Le librerie di sicurezza open-source richiedono un audit rigoroso.
  • La sicurezza della memoria è importante.
  • Le politiche di rotazione delle chiavi sono critiche.

🔥 Confronto con altre vulnerabilità importanti

VulnerabilitàTipoImpatto
HeartbleedDivulgazione di memoriaPerdita di dati
Log4ShellEsecuzione di codice remotoCompromissione del server
ShellshockIniezione di comandiEsecuzione remota

Heartbleed non eseguiva direttamente codice — ma esponeva segreti che potevano abilitare devastanti attacchi secondari.


📌 Riepilogo


⚠️ Nota finale

Heartbleed rimane una delle vulnerabilità di sicurezza più famigerate nella storia di Internet.
Ha dimostrato come un singolo controllo dei limiti mancante in una libreria crittografica critica potesse avere un impatto su milioni di sistemi in tutto il mondo.

Scarica lo strumento
CampoValore
NomeHeartbleed
CVECVE-2014-0160
TipoDivulgazione di memoria
Software interessatoOpenSSL
GravitàCritica
Patch disponibileSì
Massima perdita per richiesta64 KB