Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2014-0160 — CVE-2014-0160 | Kitploit
도구/GitHubGitHub/0xblackash/cve-2014-0160
Vulnerability AnalysisExploitationWeb SecurityNetwork SecurityCryptographyLearning & Education
GitHub0xblackash/cve-2014-0160

CVE-2014-0160

CVE-2014-0160

저장소 보기
5개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

💔 CVE-2014-0160 — "Heartbleed"

heartbleed-854x374

CVE Severity CVSS Component Disclosure


📖 목차

  • 개요
  • 기술적 배경
  • 근본 원인
  • 영향
  • 영향을 받는 버전
  • 익스플로잇 개요
  • 완화 및 패치
  • 타임라인
  • 교훈
  • 요약

🔎 개요

Heartbleed는 OpenSSL의 TLS 하트비트 확장에서 발생한 심각한 취약점인 CVE-2014-0160의 별칭입니다.

이 취약점으로 인해 원격 공격자는 인증 없이 취약한 서버의 메모리를 요청당 최대 64KB까지 읽을 수 있었습니다.

이로 인해 다음과 같은 민감한 정보가 유출되었습니다:

  • 🔐 개인 SSL 키
  • 👤 사용자 자격 증명
  • 🍪 세션 쿠키
  • 📧 이메일
  • 💳 메모리에 저장된 민감한 데이터

🧠 기술적 배경

OpenSSL은 HTTPS 연결을 보호하는 TLS 프로토콜을 구현합니다.

취약점은 하트비트 확장에 존재했으며, 이 기능은 다음과 같은 목적으로 설계되었습니다:

암호화 재협상 없이 TLS 연결을 유지합니다.

하트비트는 일반적으로 다음과 같이 동작합니다:

root@kitploit:~

클라이언트 → 서버: “여기 10바이트입니다.”
서버 → 클라이언트: “여기 동일한 10바이트입니다.”


💥 근본 원인

버그는 OpenSSL의 하트비트 구현에서 경계 확인(bounds check) 누락이었습니다.

악의적인 클라이언트가 다음과 같이 보내면:

root@kitploit:~

“1바이트를 보내지만, 64,000바이트라고 주장합니다.”

서버는 길이 필드를 신뢰하고 다음과 같이 응답했습니다:

root@kitploit:~

1바이트 + 인접 메모리의 63,999바이트.

그 인접 메모리에는 비밀이 포함될 수 있었습니다.


🌍 영향

Heartbleed는 다음에 영향을 미쳤습니다:

  • 웹 서버
  • VPN 서버
  • 이메일 서버
  • 임베디드 장치
  • 라우터 및 방화벽

📦 영향을 받는 버전

소프트웨어상태
OpenSSL 1.0.1 – 1.0.1f❌ 취약
OpenSSL 1.0.1g✅ 패치됨
OpenSSL 1.0.0 및 0.9.8✅ 영향 없음

🚨 왜 이렇게 위험했나?

heartbleed1 heartbleed2 heartbleed3
  • 🌐 인터넷을 통해 익스플로잇 가능
  • 🔓 인증 불필요
  • 👁 기본적으로 로그 기록 없음
  • 🔑 개인 SSL 키 노출 가능

개인 키가 도난당하면 공격자는 다음을 수행할 수 있습니다:

  • 이전에 기록된 HTTPS 트래픽 복호화
  • 합법적인 웹사이트 사칭
  • 중간자 공격 수행

🛠 완화 및 패치

공식 수정

다음으로 업그레이드:

root@kitploit:~

OpenSSL 1.0.1g

패치 후 필요 조치

  1. 개인 키 재생성
  2. SSL 인증서 재발급
  3. 이전 인증서 폐기
  4. 비밀번호 재설정 강제

OpenSSL을 업그레이드하는 것만으로는 충분하지 않았습니다. 키가 이미 노출되었을 수 있기 때문입니다.


🗓 타임라인

날짜사건
2012년버그 도입
2014년 4월 7일공개 공개
같은 날패치 출시
이후 몇 주대규모 글로벌 대응

📚 교훈

  • 작은 검증 오류가 엄청난 영향을 미칠 수 있습니다.
  • 오픈소스 보안 라이브러리는 강력한 감사가 필요합니다.
  • 메모리 안전이 중요합니다.
  • 키 교체 정책은 필수적입니다.

🔥 다른 주요 취약점과의 비교

취약점유형영향
Heartbleed메모리 유출데이터 누출
Log4Shell원격 코드 실행서버 장악
Shellshock명령어 주입원격 실행

Heartbleed는 직접 코드를 실행하지 않았지만, 치명적인 2차 공격을 가능하게 하는 비밀을 노출했습니다.


📌 요약


⚠️ 마지막 글

Heartbleed는 여전히 인터넷 역사에서 가장 악명 높은 보안 취약점 중 하나입니다.
중요한 암호화 라이브러리에서 단 하나의 경계 확인 누락이 전 세계 수백만 시스템에 영향을 미칠 수 있음을 보여주었습니다.

도구 다운로드
필드값
이름Heartbleed
CVECVE-2014-0160
유형메모리 유출
영향받는 소프트웨어OpenSSL
심각도치명적
패치 가능 여부예
요청당 최대 누출64KB