Vulnerabilidades
Heartbleed (CVE-2014-0160)
Também conhecido como: CVE-2014-0160, Bug heartbeat do OpenSSL
Definição
Leitura fora de limites de 2014 na extensão heartbeat de TLS do OpenSSL, que permitia ler até 64 KB de memória por pedido, vazando chaves, sessões e palavras-passe.
Exemplos
- Atacantes a obter a chave privada TLS de um SaaS popular para decifrar tráfego capturado.
- Recolha massiva de cookies de sessão de utilizadores autenticados em servidores vulneráveis.
Termos relacionados
Buffer overflow
Falha de segurança de memória em que um programa escreve para além do fim de um buffer alocado, corrompendo memória adjacente e permitindo frequentemente execução de código.
Corrupção de memória
Termo abrangente para vulnerabilidades em que um programa escreve fora dos limites previstos, comprometendo segurança de tipos, fluxo de controlo ou integridade de dados.
TLS (Transport Layer Security)
TLS (Transport Layer Security) — definition coming soon.
CVE (Common Vulnerabilities and Exposures)
Catálogo público que atribui um identificador único a cada vulnerabilidade divulgada para que possa ser referenciada de forma inequívoca em toda a indústria.
Vulnerabilidade explorada conhecida (KEV)
CVE que a CISA dos EUA confirma estar ativamente a ser explorada e adiciona ao seu catálogo público KEV, acionando prazos de remediação para agências federais.
Sigilo encaminhado perfeito
Propriedade de um protocolo que garante que o comprometimento de chaves de longo prazo não permite decifrar tráfego de sessões passadas.