
CVE-2014-0160

Heartbleed é o apelido para CVE-2014-0160, uma vulnerabilidade grave na extensão de heartbeat do TLS do OpenSSL.
Permitia que atacantes remotos lessem até 64 KB de memória por requisição de servidores vulneráveis — sem autenticação.
Isso vazava informações sensíveis como:
O OpenSSL implementa o protocolo TLS, que protege conexões HTTPS.
A vulnerabilidade existia na extensão heartbeat, um recurso projetado para:
Manter conexões TLS ativas sem renegociar a criptografia.
O heartbeat normalmente funciona assim:
Client → Server: “Here are 10 bytes.”
Server → Client: “Here are your same 10 bytes.”
O bug era uma falta de verificação de limites na implementação do heartbeat do OpenSSL.
Se um cliente malicioso enviasse:
“I’m sending 1 byte, but I claim it’s 64,000 bytes.”
O servidor confiava no campo de tamanho e respondia com:
The 1 byte + 63,999 bytes of adjacent memory.
Essa memória adjacente podia conter segredos.
Heartbleed afetou:
| Software | Status |
|---|---|
| OpenSSL 1.0.1 – 1.0.1f | ❌ Vulnerável |
| OpenSSL 1.0.1g | ✅ Corrigido |
| OpenSSL 1.0.0 & 0.9.8 | ✅ Não afetado |
Se as chaves privadas fossem roubadas, os atacantes podiam:
Atualizar para:
OpenSSL 1.0.1g
Simplesmente atualizar o OpenSSL não era suficiente se as chaves tivessem sido expostas.
| Data | Evento |
|---|---|
| 2012 | Bug introduzido |
| 7 de abril de 2014 | Divulgação pública |
| Mesmo dia | Correção lançada |
| Semanas seguintes | Remediação global em massa |
| Vulnerabilidade | Tipo | Impacto |
|---|---|---|
| Heartbleed | Divulgação de Memória | Vazamento de dados |
| Log4Shell | Execução Remota de Código | Comprometimento do servidor |
| Shellshock | Injeção de Comandos | Execução remota |
Heartbleed não executava código diretamente — mas expunha segredos que podiam permitir ataques secundários devastadores.
| Campo | Valor |
|---|---|
| Nome | Heartbleed |
| CVE | CVE-2014-0160 |
| Tipo | Divulgação de Memória |
| Software Afetado | OpenSSL |
| Gravidade | Crítico |
| Correção Disponível | Sim |
| Vazamento Máx. por Requisição | 64 KB |
Heartbleed continua sendo uma das vulnerabilidades de segurança mais infames da história da internet.
Demonstrou como uma única verificação de limites ausente em uma biblioteca criptográfica crítica podia impactar milhões de sistemas no mundo todo.