Vulnerabilidades
Heartbleed (CVE-2014-0160)
También conocido como: CVE-2014-0160, Bug heartbeat de OpenSSL
Definición
Lectura excesiva de buffer de 2014 en la extensión heartbeat de TLS de OpenSSL que permitía leer hasta 64 KB de memoria por petición, filtrando claves, sesiones y contraseñas.
Ejemplos
- Atacantes que extraen la clave privada TLS de un SaaS conocido para descifrar tráfico capturado.
- Recolección masiva de cookies de sesión de usuarios autenticados en servidores vulnerables.
Términos relacionados
Desbordamiento de búfer
Fallo de seguridad de memoria en el que un programa escribe más allá del final de un búfer asignado, corrompiendo memoria adyacente y a menudo permitiendo ejecución de código.
Corrupción de memoria
Término paraguas para vulnerabilidades en las que un programa escribe fuera de los límites previstos, comprometiendo seguridad de tipos, flujo de control o integridad de datos.
TLS (Transport Layer Security)
TLS (Transport Layer Security) — definition coming soon.
CVE (Common Vulnerabilities and Exposures)
Catálogo público que asigna un identificador único a cada vulnerabilidad divulgada para referenciarla de forma inequívoca en todo el sector.
Vulnerabilidad explotada conocida (KEV)
CVE que CISA (EE. UU.) confirma como activamente explotada y añade a su catálogo público KEV, imponiendo plazos de remediación a las agencias federales.
Confidencialidad directa perfecta
Propiedad de un protocolo que asegura que el compromiso de claves a largo plazo no permite descifrar tráfico de sesiones pasadas.