心脏滴血漏洞(Heartbleed)是 2014 年披露的 OpenSSL 加密库重大安全漏洞,编号 CVE-2014-0160。攻击者利用心跳扩展的越界读取缺陷,可远程窃取服务器内存中的私钥、账号密码等敏感数据,曾波及全球大量 HTTPS 网站,被视为互联网史上影响最广的漏洞之一。

| 类型 | 安全漏洞(缓冲区越界读取) |
| 漏洞编号 | CVE-2014-0160 |
| 影响软件 | OpenSSL 1.0.1 至 1.0.1f |
| 披露时间 | 2014 年 4 月 |
| 修复版本 | OpenSSL 1.0.1g |
| 官网 | heartbleed.com |
心脏滴血漏洞(Heartbleed)是 2014 年 4 月公开披露的 OpenSSL 加密库严重安全漏洞,编号 CVE-2014-0160,攻击者可借此远程读取服务器内存,窃取加密私钥、用户密码等敏感信息。
OpenSSL 是应用极广的开源 SSL/TLS 加密实现,全球大量网站依靠它来提供 HTTPS 加密连接。该漏洞位于 OpenSSL 的心跳(Heartbeat)扩展中:客户端发送心跳请求时会声明一个数据长度,而存在缺陷的代码没有校验声明长度与实际数据是否一致,服务器会按声明的长度从内存中读取并返回数据,造成越界读取,单次请求最多可泄露约 64KB 内存内容。
攻击者反复发送恶意心跳包,就可能拼凑出服务器内存中的证书私钥、会话 Cookie、用户名和密码等机密数据,且过程几乎不留痕迹。漏洞影响 OpenSSL 1.0.1 至 1.0.1f 版本,官方在 1.0.1g 版本中修复。它由谷歌安全团队与芬兰安全公司 Codenomicon 先后独立发现,后者为其命名并设计了「滴血的心」标志,开启了给漏洞起名字、做 Logo 的先例。
彻底修复需要三步:升级到修复版 OpenSSL、更换 SSL 证书与私钥、重置可能泄露的用户密码,只打补丁而不换证书仍有风险。该事件也暴露了关键开源基础设施长期缺人缺钱维护的问题,直接催生了 Linux 基金会牵头的核心基础设施计划,用于资助 OpenSSL 等重要开源项目。
问:心脏滴血漏洞现在还有威胁吗?答:主流系统早已修复,但互联网上仍存在少量未升级的老旧设备和服务,扫描中偶尔还能发现受影响目标,及时更新依然重要。
问:普通用户当时该怎么做?答:在网站确认完成修复并更换证书后,尽快修改该网站的登录密码;直接在未修复的网站改密码反而可能让新密码被窃取。
问:它和「心脏出血」是一回事吗?答:是的,Heartbleed 在中文里也译作心脏出血漏洞,因漏洞出在心跳扩展、会让服务器「滴出」内存数据而得名。

| 类型 | 安全漏洞(缓冲区越界读取) |
| 漏洞编号 | CVE-2014-0160 |
| 影响软件 | OpenSSL 1.0.1 至 1.0.1f |
| 披露时间 | 2014 年 4 月 |
| 修复版本 | OpenSSL 1.0.1g |
| 官网 | heartbleed.com |
登录 后参与讨论
暂无讨论,来发表第一条评论吧