CVE-2014-0160
OpenSSL Information Disclosure Vulnerability
Beschreibung
CVE-2014-0160, weithin bekannt als die Heartbleed-Schwachstelle, ist eine kritische Informationsoffenlegungs-Lücke in der kryptografischen Bibliothek OpenSSL. Die Schwachstelle befindet sich in der Implementierung der TLS- und DTLS-Heartbeat-Erweiterung, wo fehlende Grenzwertprüfungen es einem entfernten Angreifer ermöglichen, pro Anfrage bis zu 64 Kilobyte Serverspeicher auszulesen und dabei potenziell private Verschlüsselungsschlüssel, Benutzeranmeldedaten, Sitzungstoken und andere sensible Daten offenzulegen. Heartbleed betrifft OpenSSL-Versionen 1.0.1 bis 1.0.1f und hat weltweit Millionen von Webservern, Netzwerkgeräten und Anwendungen betroffen. Die CISA hat CVE-2014-0160 in den KEV-Katalog mit einer Behebungsfrist bis zum 25. Mai 2022 aufgenommen, und das EPSS-Perzentil von etwa 99,997 % bestätigt, dass es sich um eine der am meisten ausgenutzten Schwachstellen der Geschichte handelt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| openssl | openssl | >= 1.0.1, < 1.0.1g |
| filezilla-project | filezilla server | < 0.9.44 |
| siemens | application processing engine firmware | 2.0 |
| siemens | cp 1543-1 firmware | 1.1 |
| siemens | simatic s7-1500 firmware | 1.5 |
| siemens | simatic s7-1500t firmware | 1.5 |
| siemens | elan-8.2 | < 8.3.3 |
| siemens | wincc open architecture | 3.12 |
| intellian | v100 firmware | 1.20; 1.21; 1.24 |
| intellian | v60 firmware | 1.15; 1.25 |
| mitel | micollab | 6.0; 7.0; 7.1; 7.2; 7.3; 7.3.0.104 |
| mitel | mivoice | 1.1.2.5; 1.1.3.3; 1.2.0.11; 1.3.2.2; 1.4.0.102 |
| opensuse | opensuse | 12.3; 13.1 |
| canonical | ubuntu linux | 12.04; 12.10; 13.10 |
| fedoraproject | fedora | 19; 20 |
| redhat | gluster storage | 2.1 |
| redhat | storage | 2.1 |
| redhat | virtualization | 6.0 |
| redhat | enterprise linux desktop | 6.0 |
| redhat | enterprise linux server | 6.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Referenzen
- http://advisories.mageia.org/MGASA-2014-0165.html(Third Party Advisory)
- http://blog.fox-it.com/2014/04/08/openssl-heartbleed-bug-live-blog/(Issue Tracking, Third Party Advisory)
- http://cogentdatahub.com/ReleaseNotes.html(Release Notes)
- http://download.schneider-electric.com/files?p_Doc_Ref=SEVD%202014-119-01(Broken Link)
- http://git.openssl.org/gitweb/?p=openssl.git%3Ba=commit%3Bh=96db9023b881d7cd9f379b0c154650d6c108e9a3(Broken Link)
- http://heartbleed.com/(Third Party Advisory)
- http://lists.fedoraproject.org/pipermail/package-announce/2014-April/131221.html(Broken Link, Third Party Advisory)
- http://lists.fedoraproject.org/pipermail/package-announce/2014-April/131291.html(Broken Link, Third Party Advisory)
- http://lists.fedoraproject.org/pipermail/package-announce/2014-August/136473.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2014-04/msg00004.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2014-04/msg00005.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-updates/2014-04/msg00061.html(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139722163017074&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139757726426985&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139757819327350&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139757919027752&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139758572430452&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139765756720506&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139774054614965&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139774703817488&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139808058921905&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139817685517037&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139817727317190&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139817782017443&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139824923705461&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139824993005633&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139833395230364&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139835815211508&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139835844111589&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139836085512508&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139842151128341&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139843768401936&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139869720529462&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139869891830365&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139889113431619&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139889295732144&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139905202427693&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139905243827825&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139905295427946&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139905351928096&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139905405728262&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139905458328378&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139905653828999&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=139905868529690&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=140015787404650&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=140075368411126&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=140724451518351&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=140752315422991&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=141287864628122&w=2(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=142660345230545&w=2(Mailing List, Third Party Advisory)
- http://public.support.unisys.com/common/public/vulnerability/NVD_Detail_Rpt.aspx?ID=1(Third Party Advisory)
- http://public.support.unisys.com/common/public/vulnerability/NVD_Detail_Rpt.aspx?ID=3(Permissions Required, Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2014-0376.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2014-0377.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2014-0378.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2014-0396.html(Third Party Advisory)
- http://seclists.org/fulldisclosure/2014/Apr/109(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2014/Apr/173(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2014/Apr/190(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2014/Apr/90(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2014/Apr/91(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2014/Dec/23(Mailing List, Third Party Advisory)
- http://secunia.com/advisories/57347(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/57483(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/57721(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/57836(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/57966(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/57968(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/59139(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/59243(Broken Link, Third Party Advisory)
- http://secunia.com/advisories/59347(Broken Link, Third Party Advisory)
- http://support.citrix.com/article/CTX140605(Third Party Advisory)
- http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140409-heartbleed(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=isg400001841(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=isg400001843(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=ssg1S1004661(Third Party Advisory)
- http://www-01.ibm.com/support/docview.wss?uid=swg21670161(Broken Link)
- http://www.apcmedia.com/salestools/SJHN-7RKGNM/SJHN-7RKGNM_R4_EN.pdf(Broken Link, Third Party Advisory)
- http://www.blackberry.com/btsc/KB35882(Broken Link)
- http://www.debian.org/security/2014/dsa-2896(Mailing List, Third Party Advisory)
- http://www.exploit-db.com/exploits/32745(Exploit, Third Party Advisory, VDB Entry)
- http://www.exploit-db.com/exploits/32764(Exploit, Third Party Advisory, VDB Entry)
- http://www.f-secure.com/en/web/labs_global/fsc-2014-1(Broken Link, Third Party Advisory)
- http://www.getchef.com/blog/2014/04/09/chef-server-11-0-12-release/(Release Notes)
- http://www.getchef.com/blog/2014/04/09/chef-server-heartbleed-cve-2014-0160-releases/(Third Party Advisory)
- http://www.getchef.com/blog/2014/04/09/enterprise-chef-1-4-9-release/(Release Notes)
- http://www.getchef.com/blog/2014/04/09/enterprise-chef-11-1-3-release/(Release Notes)
- http://www.innominate.com/data/downloads/manuals/mdm_1.5.2.1_Release_Notes.pdf(Not Applicable)
- http://www.kb.cert.org/vuls/id/720951(Third Party Advisory, US Government Resource)
- http://www.kerio.com/support/kerio-control/release-history(Broken Link, Third Party Advisory)
- http://www.mandriva.com/security/advisories?name=MDVSA-2015:062(Broken Link, Third Party Advisory)
- http://www.openssl.org/news/secadv_20140407.txt(Broken Link, Vendor Advisory)
- http://www.oracle.com/technetwork/topics/security/cpujul2014-1972956.html(Patch, Third Party Advisory)
- http://www.oracle.com/technetwork/topics/security/opensslheartbleedcve-2014-0160-2188454.html(Patch, Third Party Advisory)
- http://www.securityfocus.com/archive/1/534161/100/0/threaded(Broken Link, Not Applicable, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/bid/66690(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1030026(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1030074(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1030077(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1030078(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1030079(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1030080(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1030081(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1030082(Broken Link, Third Party Advisory, VDB Entry)
- http://www.splunk.com/view/SP-CAAAMB3(Third Party Advisory)
- http://www.symantec.com/security_response/securityupdates/detail.jsp?fid=security_advisory&pvid=security_advisory&year=&suid=20160512_00(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-2165-1(Third Party Advisory)
- http://www.us-cert.gov/ncas/alerts/TA14-098A(Third Party Advisory, US Government Resource)
- http://www.vmware.com/security/advisories/VMSA-2014-0012.html(Broken Link)
- http://www.websense.com/support/article/kbarticle/Vulnerabilities-resolved-in-TRITON-APX-Version-8-0(Broken Link)
- https://blog.torproject.org/blog/openssl-bug-cve-2014-0160(Issue Tracking)
- https://bugzilla.redhat.com/show_bug.cgi?id=1084875(Issue Tracking, Third Party Advisory)
- https://cert-portal.siemens.com/productcert/pdf/ssa-635659.pdf(Third Party Advisory)
- https://code.google.com/p/mod-spdy/issues/detail?id=85(Issue Tracking)
- https://filezilla-project.org/versions.php?type=server(Release Notes)
- https://gist.github.com/chapmajs/10473815(Exploit)
- https://h20566.www2.hp.com/portal/site/hpsc/template.PAGE/public/kb/docDisplay/?spf_p.tpst=kbDocDisplay&spf_p.prp_kbDocDisplay=wsrp-navigationalState%3DdocId%253Demr_na-c04260637-4%257CdocLocale%253Den_US%257CcalledBy%253DSearch_Result&javax.portlet.begCacheTok=com.vignette.cachetoken&javax.portlet.endCacheTok=com.vignette.cachetoken(Broken Link)
- https://lists.apache.org/thread.html/ba661b0edd913b39ff129a32d855620dd861883ade05fd88a8ce517d%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch, Third Party Advisory)
- https://lists.apache.org/thread.html/f8e0814e11c7f21f42224b6de111cb3f5e5ab5c15b78924c516d4ec2%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch, Third Party Advisory)
- https://lists.apache.org/thread.html/re3b72cbb13e1dfe85c4a06959a3b6ca6d939b407ecca80db12b54220%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch, Third Party Advisory)
- https://lists.apache.org/thread.html/rf8e8c091182b45daa50d3557cad9b10bb4198e3f08cf8f1c66a1b08d%40%3Cdev.tomcat.apache.org%3E(Mailing List, Patch, Third Party Advisory)
- https://lists.balabit.hu/pipermail/syslog-ng-announce/2014-April/000184.html(Mailing List, Third Party Advisory)
- https://sku11army.blogspot.com/2020/01/heartbleed-hearts-continue-to-bleed.html(Exploit, Permissions Required, Third Party Advisory)
- https://support.f5.com/kb/en-us/solutions/public/15000/100/sol15159.html(Third Party Advisory)
- https://support.f5.com/kb/en-us/solutions/public/15000/100/sol15159.html?sr=36517217(Third Party Advisory)
- https://www.cert.fi/en/reports/2014/vulnerability788210.html(Not Applicable, Third Party Advisory)
- https://www.mitel.com/en-ca/support/security-advisories/mitel-product-security-advisory-17-0008(Third Party Advisory)
- https://yunus-shn.medium.com/ricon-industrial-cellular-router-heartbleed-attack-2634221c02bd(Broken Link, Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2014-0160(US Government Resource)
Schwachstellentyp
CWE-125: Out-of-bounds Read
Die Heartbleed-Schwachstelle in OpenSSL ist ein Out-of-bounds-Read, der auftritt, wenn der TLS-Heartbeat-Extension-Handler das Längenfeld in einer Heartbeat-Anfragenachricht nicht validiert. Die OpenSSL-Implementierung liest Speicher über die vorgesehene Puffergrenze hinaus und gibt bis zu 64 KB des angrenzenden Serverprozessspeichers an den Angreifer zurück, der kryptografische Schlüssel, Passwörter und andere sensible Informationen enthalten kann.
Mehr erfahren: CWE-125 — Out-of-bounds Read
Auswirkungsanalyse
CVE-2014-0160 ist über das Netzwerk aus der Ferne ohne jegliche Authentifizierung oder Benutzerinteraktion ausnutzbar, was die Ausnutzung im großen Maßstab trivial einfach macht. Die Schwachstelle erfordert lediglich das Senden einer manipulierten Heartbeat-Anfrage an jeden TLS-fähigen Dienst, der eine verwundbare OpenSSL-Version betreibt. Vertraulichkeit (Kritisch): Die primäre Auswirkung ist eine massive Informationsoffenlegung, da Angreifer wiederholt 64-KB-Blöcke des Serverspeichers auslesen können und dabei potenziell TLS-Private-Keys, Benutzerpasswörter, Sitzungscookies und andere vom Server verarbeitete Geheimnisse extrahieren. Integrität: Obwohl Heartbleed selbst eine reine Lese-Schwachstelle ist, ermöglichen gestohlene Private Keys Man-in-the-Middle-Angriffe, die die Integrität aller verschlüsselten Kommunikationen gefährden. Verfügbarkeit: Die Schwachstelle verursacht keinen direkten Denial-of-Service, aber der Behebungsprozess (Schlüsselrotation, Zertifikatsneuausstellung, erzwungene Passwortrücksetzungen) kann erheblich störend sein. Das EPSS-Perzentil von etwa 99,997 % platziert Heartbleed am absoluten Höhepunkt der Ausnutzungswahrscheinlichkeit.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2014-0160 bestätigt, indem sie die Schwachstelle in den KEV-Katalog mit einer Behebungsfrist bis zum 25. Mai 2022 aufgenommen hat. Das EPSS-Perzentil von etwa 99,997 % weist auf nahezu universelle Ausnutzungsaktivität hin und macht Heartbleed zu einer der einzeln am meisten ausgenutzten Schwachstellen der Internetgeschichte. Öffentliche Exploit-Tools sind seit dem Tag der Veröffentlichung frei verfügbar, und die Ausnutzung erfordert keine spezialisierten Kenntnisse oder maßgeschneiderten Werkzeuge. Automatisierte Scanning-Tools können verwundbare Server innerhalb von Sekunden identifizieren und ausnutzen, und die Schwachstelle wird seit April 2014 aktiv sowohl von staatlich unterstützten Akteuren als auch von kriminellen Gruppen ausgenutzt.
Behebung
-
OpenSSL sofort auf Version 1.0.1g oder höher aktualisieren oder den Heartbleed-Patch auf Ihre bestehende OpenSSL-Installation anwenden. Wie von der CISA gefordert: „Apply updates per vendor instructions.“ Überprüfen Sie die OpenSSL-Version auf allen Servern, Netzwerkgeräten und Anwendungen, die TLS verwenden.
-
Alle TLS/SSL-Zertifikate widerrufen und neu ausstellen auf Servern, die verwundbare OpenSSL-Versionen ausgeführt haben, da die privaten Schlüssel möglicherweise kompromittiert wurden. Generieren Sie neue Schlüsselpaare vor der Anforderung von Ersatzzertifikaten und stellen Sie sicher, dass alte Zertifikate in Certificate Revocation Lists (CRLs) aufgenommen werden.
-
Passwortrücksetzungen für alle Benutzer erzwingen, deren Anmeldedaten möglicherweise über verwundbare Server übertragen oder in deren Speicher abgelegt wurden. Dies umfasst Webanwendungspasswörter, API-Token, Sitzungskennungen und jegliches Authentifizierungsmaterial, das durch den Speicherleck offengelegt worden sein könnte.
-
Alle Systeme und Anwendungen auditieren, die gegen OpenSSL gelinkt sind, um eine umfassende Patching-Abdeckung sicherzustellen. Dies umfasst Webserver (Apache, Nginx), VPN-Appliances, E-Mail-Server, Datenbankconnectoren und alle eingebetteten Geräte oder IoT-Systeme, die OpenSSL für TLS-Kommunikation verwenden.
-
Überwachung auf Heartbleed-Ausnutzungsversuche implementieren, indem IDS/IPS-Signaturen eingesetzt werden, die manipulierte Heartbeat-Anfragen erkennen. Überprüfen Sie Serverprotokolle und Netzwerkverkehrsaufzeichnungen auf Hinweise auf vergangene Ausnutzung und ziehen Sie die Einschaltung eines Incident-Response-Teams in Betracht, wenn ein Verdacht auf Ausnutzung vor dem Patching besteht.
Technische Details
CVE-2014-0160 nutzt eine fehlende Grenzwertprüfung in OpenSSLs Implementierung der TLS-Heartbeat-Erweiterung (RFC 6520) aus, insbesondere in den Funktionen dtls1_process_heartbeat() und tls1_process_heartbeat(). Bei der Verarbeitung einer Heartbeat-Anfrage liest der Code die vom Benutzer angegebene Payload-Länge aus der Anfrage, überprüft jedoch nicht, ob die tatsächliche Payload der deklarierten Länge entspricht, und verwendet dann memcpy(), um die deklarierte Anzahl von Bytes aus dem Nachrichtenpuffer in die Antwort zu kopieren. Ein Angreifer sendet eine Heartbeat-Anfrage mit einer kleinen Payload (nur 1 Byte), deklariert jedoch eine Payload-Länge von bis zu 65.535 Bytes, wodurch OpenSSL über den Nachrichtenpuffer hinaus in den angrenzenden Prozessspeicher liest und den Inhalt an den Angreifer zurückgibt. Dieser Out-of-bounds-Read findet im Kontext des TLS-Prozesses des Servers statt, der typischerweise hochsensible Daten einschließlich privater Schlüssel, entschlüsselter Anwendungsdaten und Benutzeranmeldedaten in seinem Heap-Speicher vorhält.
Häufig gestellte Fragen
Wird CVE-2014-0160 aktiv ausgenutzt?
Ja, CVE-2014-0160 (Heartbleed) wird seit der öffentlichen Bekanntgabe im April 2014 aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von etwa 99,997 % macht sie zu einer der am meisten ausgenutzten Schwachstellen der Internetgeschichte, wobei automatisierte Tools eine triviale Ausnutzung ermöglichen.
Welche Produkte sind von CVE-2014-0160 betroffen?
CVE-2014-0160 betrifft OpenSSL-Versionen 1.0.1 bis 1.0.1f. Dies hat Auswirkungen auf eine Vielzahl von Produkten, einschließlich Webservern (Apache, Nginx), VPN-Appliances, E-Mail-Servern, Netzwerkgeräten und jeder Anwendung, die gegen eine verwundbare OpenSSL-Version für TLS-Unterstützung gelinkt ist.
Wie behebe ich CVE-2014-0160?
Aktualisieren Sie OpenSSL auf Version 1.0.1g oder höher auf allen betroffenen Systemen. Nach dem Patching widerrufen und erneuern Sie alle TLS-Zertifikate, da private Schlüssel kompromittiert sein könnten, generieren Sie neue Schlüsselpaare und erzwingen Sie Passwortrücksetzungen für Benutzer, deren Anmeldedaten möglicherweise offengelegt wurden.
Wie schwerwiegend ist CVE-2014-0160?
CVE-2014-0160 ist eine der schwerwiegendsten jemals entdeckten Schwachstellen mit einem EPSS-Perzentil von etwa 99,997 %. Heartbleed ermöglicht es nicht authentifizierten entfernten Angreifern, lautlos sensible Daten aus dem Serverspeicher zu extrahieren, einschließlich privater Verschlüsselungsschlüssel und Benutzeranmeldedaten, ohne Spuren in Standard-Serverprotokollen zu hinterlassen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.