CyberGlossary

Schwachstellen

Heartbleed (CVE-2014-0160)

Auch bekannt als: CVE-2014-0160, OpenSSL-Heartbeat-Bug

Definition

Buffer-Over-Read von 2014 in der TLS-Heartbeat-Erweiterung von OpenSSL, durch das Angreifer pro Request bis zu 64 KB Speicher auslesen konnten — inklusive Schlüssel, Sessions und Passwörter.

Im April 2014 veröffentlicht, ist Heartbleed (CVE-2014-0160) eine fehlende Grenzwertprüfung in OpenSSL 1.0.1 bis 1.0.1f beim Verarbeiten von TLS-Heartbeats. Ein Heartbeat, der eine größere Payload deklariert als gesendet, ließ den Server entsprechend viel benachbarten Speicher zurückgeben — wiederholbar, weitgehend unbemerkt, über reguläres TLS. Die ausgelesenen Inhalte enthielten typischerweise RSA-Private-Keys, Session-Cookies, Zugangsdaten und E-Mail-Inhalte aus Webservern, VPN-Gateways und Embedded-Geräten. Die Folge war eine weltweite Patch-, Schlüsseltausch- und Zertifikatswiderrufs-Welle. Fix: OpenSSL 1.0.1g+, mit Schlüsseltausch und Sitzungs-Invalidierung als Standardannahme.

Beispiele

  • Angreifer extrahieren den TLS-Private-Key eines SaaS-Anbieters, um aufgezeichneten Traffic zu entschlüsseln.
  • Massenhaftes Abgreifen von Session-Cookies authentifizierter Nutzer verwundbarer Server.

Verwandte Begriffe