
CVE-2014-0160

Heartbleed — это прозвище для CVE-2014-0160, серьёзной уязвимости в расширении heartbeat OpenSSL.
Она позволяла удалённым злоумышленникам читать до 64 КБ памяти за запрос с уязвимых серверов — без аутентификации.
Это приводило к утечке конфиденциальной информации, такой как:
OpenSSL реализует протокол TLS, который защищает HTTPS-соединения.
Уязвимость существовала в расширении heartbeat — функции, предназначенной для:
Поддержания TLS-соединений активными без пересогласования шифрования.
Обычно heartbeat работает следующим образом:
Клиент → Сервер: «Вот 10 байт.»
Сервер → Клиент: «Вот те же самые 10 байт.»
Ошибка заключалась в отсутствии проверки границ в реализации heartbeat в OpenSSL.
Если вредоносный клиент отправлял:
«Я отправляю 1 байт, но утверждаю, что это 64 000 байт.»
Сервер доверял полю длины и отвечал:
1 байт + 63 999 байт соседней памяти.
В этой соседней памяти могли содержаться секреты.
Heartbleed затронула:
| Программное обеспечение | Статус |
|---|---|
| OpenSSL 1.0.1 – 1.0.1f | ❌ Уязвима |
| OpenSSL 1.0.1g | ✅ Исправлена |
| OpenSSL 1.0.0 и 0.9.8 | ✅ Не затронуты |
Если закрытые ключи были украдены, атакующие могли:
Обновитесь до:
OpenSSL 1.0.1g
Простое обновление OpenSSL было недостаточным, если ключи были раскрыты.
| Дата | Событие |
|---|---|
| 2012 | Ошибка внедрена |
| 7 апреля 2014 | Публичное раскрытие |
| В тот же день | Выпущен патч |
| Последующие недели | Массовое глобальное устранение |
| Уязвимость | Тип | Влияние |
|---|---|---|
| Heartbleed | Утечка памяти | Утечка данных |
| Log4Shell | Удаленное выполнение кода | Компрометация сервера |
| Shellshock | Внедрение команд | Удаленное выполнение |
Heartbleed не выполняла код напрямую — но она раскрывала секреты, которые могли привести к разрушительным вторичным атакам.
| Поле | Значение |
|---|---|
| Название | Heartbleed |
| CVE | CVE-2014-0160 |
| Тип | Утечка памяти |
| Затронутое ПО | OpenSSL |
| Серьезность | Критическая |
| Доступен патч | Да |
| Максимальная утечка за запрос | 64 КБ |
Heartbleed остаётся одной из самых печально известных уязвимостей в истории интернета.
Она продемонстрировала, как одна единственная пропущенная проверка границ в критической криптографической библиотеке может повлиять на миллионы систем по всему миру.