
CVE-2014-0160

Heartbleed は CVE-2014-0160 の通称であり、OpenSSL の TLS ハートビート拡張における深刻な脆弱性です。
これにより、リモートの攻撃者が認証なしで脆弱なサーバーからリクエストごとに最大 64 KB のメモリを読み取ることができました。
この漏洩により、次のような機密情報が流出しました:
OpenSSL は、HTTPS 接続を保護する TLS プロトコルを実装しています。
脆弱性は、次のように設計された機能である ハートビート拡張 に存在していました:
暗号化を再ネゴシエーションせずに TLS 接続を維持する。
ハートビートは通常次のように動作します:
Client → Server: “Here are 10 bytes.”
Server → Client: “Here are your same 10 bytes.”
バグは OpenSSL のハートビート実装における 範囲チェックの欠如 でした。
悪意のあるクライアントが次のように送信した場合:
“I’m sending 1 byte, but I claim it’s 64,000 bytes.”
サーバーは長さフィールドを信頼し、次のように応答しました:
The 1 byte + 63,999 bytes of adjacent memory.
その隣接メモリには秘密情報が含まれている可能性がありました。
Heartbleed は以下に影響を与えました:
| ソフトウェア | ステータス |
|---|---|
| OpenSSL 1.0.1 – 1.0.1f | ❌ 脆弱 |
| OpenSSL 1.0.1g | ✅ パッチ適用済み |
| OpenSSL 1.0.0 & 0.9.8 | ✅ 影響なし |
秘密鍵が盗まれた場合、攻撃者は次のことが可能になります:
以下にアップグレード:
OpenSSL 1.0.1g
OpenSSL を単にアップグレードするだけでは、鍵が露出していた場合には十分ではありませんでした。
| 日付 | イベント |
|---|---|
| 2012 | バグが導入される |
| 2014年4月7日 | 公開開示 |
| 同日 | パッチリリース |
| その後数週間 | 大規模なグローバルな修復 |
| 脆弱性 | タイプ | 影響 |
|---|---|---|
| Heartbleed | メモリ開示 | データ漏洩 |
| Log4Shell | リモートコード実行 | サーバー侵害 |
| Shellshock | コマンドインジェクション | リモート実行 |
Heartbleed は直接コードを実行するわけではありませんでしたが、壊滅的な二次攻撃を可能にする秘密情報を露出させました。
Heartbleed はインターネット史上最も悪名高いセキュリティ脆弱性の一つであり続けています。
これは、重要な暗号ライブラリにおけるたった一つの範囲チェックの欠如が世界中の何百万ものシステムに影響を与える可能性があることを示しました。
| フィールド | 値 |
|---|
| 名前 | Heartbleed |
| CVE | CVE-2014-0160 |
| タイプ | メモリ開示 |
| 影響を受けるソフトウェア | OpenSSL |
| 深刻度 | 重大 |
| パッチあり | はい |
| リクエストあたりの最大漏洩量 | 64 KB |