跳到主要内容

高危

OpenSSL缓冲区溢出漏洞(Heartbleed)

2014-04-07 00:00:00 公开 ,2026-02-18 17:59:53 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 公开PoC
  • 远程
  • 无需认证
  • CWE Top 25 (2023)
  • 开源组件漏洞
  • 2024两高一弱互联网漏洞
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-125 (Out-of-bounds Read)
CAPEC:
CAPEC-540 (Overread Buffers)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2025-02-07 21:32:34

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:P/I:N/A:N
CVSS v2 风险值
5
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v3 风险值
7.5
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v3.1 风险值
7.5

详细信息

漏洞类型
缓冲区错误
漏洞描述
OpenSSL是OpenSSL团队开发的一个开源的能够实现安全套接层(SSL v2/v3)和安全传输层(TLS v1)协议的通用加密库,它支持多种加密算法,包括对称密码、哈希算法、安全散列算法等。OpenSSL的TLS和DTLS实现过程中的d1_both.c和t1_lib.c文件中存在安全漏洞,该漏洞源于当处理Heartbeat Extension数据包时,缺少边界检查。远程攻击者可借助特制的数据包利用该漏洞读取服务器内存中的敏感信息(如用户名、密码、Cookie、私钥等),直接从服务和用户窃取数据,并模拟服务和用户。。以下版本的OpenSSL受到影响:1.0.1,1.0.1:beta1,1.0.1:beta2,1.0.1:beta3,1.0.1a,1.0.1b,1.0.1c,1.0.1d,1.0.1e,1.0.1f。
修复建议
1、从OpenSSL网站升级至OpenSSL的最新版本(1.0.1g或更高版本),参考链接: http://www.openssl.org/news/secadv_20140407.txt 2、使用-DOPENSSL_NO_HEARTBEATS参数重新编译受影响版本的OpenSSL以禁用Heartbeat模块。

参考链接