
CVE-2014-0160

Heartbleed è il soprannome di CVE-2014-0160, una grave vulnerabilità nell'estensione heartbeat TLS di OpenSSL.
Ha permesso ad attaccanti remoti di leggere fino a 64 KB di memoria per richiesta da server vulnerabili — senza autenticazione.
Questo ha divulgato informazioni sensibili come:
OpenSSL implementa il protocollo TLS, che protegge le connessioni HTTPS.
La vulnerabilità esisteva nell'estensione heartbeat, una funzionalità progettata per:
Mantenere attive le connessioni TLS senza rinegoziare la crittografia.
Il heartbeat normalmente funziona così:
Client → Server: “Here are 10 bytes.”
Server → Client: “Here are your same 10 bytes.”
Il bug era un controllo dei limiti mancante nell'implementazione heartbeat di OpenSSL.
Se un client malintenzionato inviava:
“I’m sending 1 byte, but I claim it’s 64,000 bytes.”
Il server si fidava del campo lunghezza e rispondeva con:
The 1 byte + 63,999 bytes of adjacent memory.
Quella memoria adiacente poteva contenere segreti.
Heartbleed ha interessato:
| Software | Stato |
|---|---|
| OpenSSL 1.0.1 – 1.0.1f | ❌ Vulnerabile |
| OpenSSL 1.0.1g | ✅ Aggiornato |
| OpenSSL 1.0.0 & 0.9.8 | ✅ Non interessato |
Se le chiavi private venivano rubate, gli attaccanti potevano:
Aggiornare a:
OpenSSL 1.0.1g
Semplicemente aggiornare OpenSSL non era sufficiente se le chiavi erano state esposte.
| Data | Evento |
|---|---|
| 2012 | Bug introdotto |
| 7 aprile 2014 | Divulgazione pubblica |
| Lo stesso giorno | Patch rilasciata |
| Nelle settimane successive | Rimozione globale di massa |
| Vulnerabilità | Tipo | Impatto |
|---|---|---|
| Heartbleed | Divulgazione di memoria | Perdita di dati |
| Log4Shell | Esecuzione di codice remoto | Compromissione del server |
| Shellshock | Iniezione di comandi | Esecuzione remota |
Heartbleed non eseguiva direttamente codice — ma esponeva segreti che potevano abilitare devastanti attacchi secondari.
Heartbleed rimane una delle vulnerabilità di sicurezza più famigerate nella storia di Internet.
Ha dimostrato come un singolo controllo dei limiti mancante in una libreria crittografica critica potesse avere un impatto su milioni di sistemi in tutto il mondo.
| Campo | Valore |
|---|
| Nome | Heartbleed |
| CVE | CVE-2014-0160 |
| Tipo | Divulgazione di memoria |
| Software interessato | OpenSSL |
| Gravità | Critica |
| Patch disponibile | Sì |
| Massima perdita per richiesta | 64 KB |