Vulnérabilités
Heartbleed (CVE-2014-0160)
Aussi appelé: CVE-2014-0160, Bug heartbeat d'OpenSSL
Définition
Lecture hors limites de 2014 dans l'extension heartbeat TLS d'OpenSSL, permettant de lire jusqu'à 64 Ko de mémoire par requête et de fuiter clés, sessions et mots de passe.
Exemples
- Attaquants récupérant la clé privée TLS d'un SaaS populaire pour déchiffrer du trafic capturé.
- Aspiration massive de cookies de session d'utilisateurs authentifiés sur des serveurs vulnérables.
Termes liés
Débordement de tampon
Faille de sûreté mémoire où un programme écrit au-delà de la fin d'un tampon alloué, corrompant la mémoire adjacente et permettant souvent l'exécution de code.
Corruption mémoire
Terme générique pour les vulnérabilités où un programme écrit hors des limites prévues, compromettant sûreté de typage, flux de contrôle ou intégrité des données.
TLS (Transport Layer Security)
TLS (Transport Layer Security) — definition coming soon.
CVE (Common Vulnerabilities and Exposures)
Catalogue public attribuant un identifiant unique à chaque vulnérabilité divulguée afin de la référencer sans ambiguïté dans toute l'industrie.
Vulnérabilité activement exploitée (KEV)
CVE que la CISA américaine confirme comme étant activement exploitée et ajoute à son catalogue public KEV, déclenchant des délais de remédiation pour les agences fédérales.
Confidentialité persistante (PFS)
Propriété d'un protocole garantissant que la compromission ultérieure des clés long terme ne permet pas de déchiffrer les sessions passées.