心脏出血漏洞(Heartbleed)是 OpenSSL 加密库中著名的安全漏洞,因 TLS 心跳扩展缺少边界检查造成内存越界读取,攻击者可远程窃取服务器内存中的私钥、密码等敏感数据,2014 年披露后波及全球大量网站,被视为互联网史上影响最严重的漏洞之一。

| 类型 | 安全漏洞(缓冲区过读) |
| 影响软件 | OpenSSL 加密库 |
| 披露时间 | 2014年4月 |
| 漏洞编号 | CVE-2014-0160 |
| 修复版本 | OpenSSL 1.0.1g |
| 官网 | heartbleed.com |
心脏出血漏洞(Heartbleed)是加密程序库 OpenSSL 中曝出的一个重大安全漏洞,又称「心脏滴血」,攻击者可借此远程读取服务器内存中的敏感数据,如证书私钥、账号密码等。
OpenSSL 是互联网上应用最广泛的开源加密库之一,海量网站依靠它实现 TLS/SSL 加密通信。该漏洞出在 TLS 的「心跳」(Heartbeat)扩展上——这一扩展本用于保持连接活跃,但实现代码缺少对输入长度的边界检查,属于典型的「缓冲区过读」缺陷:程序会把本不该返回的内存内容一并发给请求方,「心脏出血」之名即由此而来。
该缺陷于 2012 年随心跳扩展的支持被引入 OpenSSL,2014 年 4 月公开披露,漏洞编号为 CVE-2014-0160。由于 OpenSSL 使用面极广,无论服务器还是客户端,只要运行了受影响版本都可能被攻击,全球大量知名网站中招。为它命名并设计「流血心脏」标志的安全公司还专门建立了说明网站,这种为漏洞起名、做宣传页的做法也自此流行开来。
官方在披露时同步发布了修复版本 OpenSSL 1.0.1g,运维方除升级外,还需重新签发并吊销旧证书、提示用户修改密码。该事件也推动业界反思关键开源基础设施长期缺钱少人维护的困境,此后多家科技巨头联合出资支持 OpenSSL 等核心开源项目的安全建设。
问:心脏出血漏洞现在还有威胁吗?答:主流系统早已修复,但一些常年不更新的老旧设备和内网服务仍可能运行含漏洞的版本,建议排查并升级。
问:它和病毒是一回事吗?答:不是。它是软件自身的实现缺陷而非恶意程序,不会自我传播,但会被攻击者主动利用来窃取数据。
问:普通用户当年该如何应对?答:应在网站确认修复并更换证书后再改密码;修复之前改密码意义不大,因为新密码同样可能被窃走。

| 类型 | 安全漏洞(缓冲区过读) |
| 影响软件 | OpenSSL 加密库 |
| 披露时间 | 2014年4月 |
| 漏洞编号 | CVE-2014-0160 |
| 修复版本 | OpenSSL 1.0.1g |
| 官网 | heartbleed.com |
登录 后参与讨论
暂无讨论,来发表第一条评论吧