RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.
| Recomendación | 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV. |
|---|---|
| Severidad de riesgo | Crítica (QDS 90/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS. |
| Severidad inherente | Alta (del CVSS base) |
| CVSS | 7.5 (versión 3.1, Alta) |
| Probabilidad de explotación (30 días) | 100.00% La urgencia viene de la explotación confirmada (KEV), no de este pronóstico. |
| ¿Explotación activa confirmada? | Sí, catálogo KEV de CISA |
🛡 Verificador disponible
nivel 1 · pasivo
Lee la versión local de OpenSSL y la clasifica frente al rango afectado (1.0.1 a 1.0.1f) con conciencia de backports. NO hace la sonda Heartbeat (que leería memoria ajena).
Estado de la amenaza análisis
Tras su divulgación en abril de 2014 sufrió explotación masiva e inmediata; sigue apareciendo en sistemas sin actualizar y es uno de los fallos más escaneados de la historia.
Impacto de la explotación
Un atacante remoto puede leer fragmentos de la memoria del proceso del servidor sin autenticación, lo que puede incluir claves privadas TLS, credenciales, cookies de sesión y datos de otros usuarios. Con la clave privada puede descifrar el tráfico o suplantar el servicio.
Análisis de la vulnerabilidad
| Requisitos de explotación | Solo acceso de red al servicio TLS o DTLS vulnerable. Sin autenticación ni interacción del usuario. |
|---|---|
| Sistemas y software afectados | OpenSSL 1.0.1 hasta 1.0.1f (corregido en 1.0.1g). Afecta a cualquier servicio que use esas versiones para TLS o DTLS: servidores web, correo, VPN y otros. |
| Cómo funciona el ataque | La extensión Heartbeat de TLS no valida la longitud declarada en la petición. El atacante pide más datos de los que envió y el servidor responde con memoria contigua del proceso, revelando lo que haya en ella. |
| Información de parchado | Corregido en OpenSSL 1.0.1g (abril de 2014). El parchado consiste en actualizar OpenSSL y, como pudieron filtrarse claves privadas, reemitir los certificados y rotar las credenciales y secretos que hayan quedado expuestos. |
Detalles técnicos
| Fecha de publicación | 07/04/2014 |
|---|---|
| Última actualización | 17/06/2026 |
| Vector CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| Clasificación CWE | CWE-125: Out-of-bounds Read |
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad | OpenSSL Information Disclosure Vulnerability |
|---|---|
| Proveedor / Producto | OpenSSL · OpenSSL |
| Conocido / explotado desde | 2022-05-04 (incorporación al catálogo KEV) |
| Fecha límite CISA | 2022-05-25 · vencido hace 1523 días |
| Acción requerida por CISA | Apply updates per vendor instructions. |
| Explotación observada | Primera explotación observada en abril de 2014, de inmediato tras la divulgación pública del 7 de abril de 2014. |
Inteligencia de amenaza
| Uso en campañas de ransomware | Sin asociación a ransomware registrada por CISA |
|---|---|
| Actores / campañas atribuidas | Se vinculó públicamente a la brecha de Community Health Systems en 2014 (robo de datos de unos 4,5 millones de pacientes), atribuida a actores estatales. Más allá de ese caso, la explotación fue generalizada y sin atribución a un grupo único. |
| Indicadores de compromiso (IOCs) | Sin IOCs de host claros, porque la explotación lee memoria y deja poca huella en el sistema. En la red, las peticiones Heartbeat con una longitud declarada mayor a la enviada son el patrón detectable. |
Referencias técnicas
- advisories.mageia.org http://advisories.mageia.org/MGASA-2014-0165.html
- blog.fox-it.com http://blog.fox-it.com/2014/04/08/openssl-heartbleed-bug-live-blog/
- cogentdatahub.com http://cogentdatahub.com/ReleaseNotes.html
- download.schneider-electric.com http://download.schneider-electric.com/files?p_Doc_Ref=SEVD%202014-119-01
- git.openssl.org http://git.openssl.org/gitweb/?p=openssl.git%3Ba=commit%3Bh=96db9023b881d7cd9f379b0c154650d6c108e9a3
- heartbleed.com http://heartbleed.com/
- lists.fedoraproject.org http://lists.fedoraproject.org/pipermail/package-announce/2014-April/131221.html
- lists.fedoraproject.org http://lists.fedoraproject.org/pipermail/package-announce/2014-April/131291.html