CVE-2014-0160

OpenSSL Heartbleed: lectura de memoria del servidor que expone claves y datos sensibles

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV.
Severidad de riesgo Crítica (QDS 90/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
Severidad inherente Alta (del CVSS base)
CVSS 7.5 (versión 3.1, Alta)
Probabilidad de explotación (30 días) 100.00%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
¿Explotación activa confirmada? Sí, catálogo KEV de CISA
🛡 Verificador disponible nivel 1 · pasivo

Lee la versión local de OpenSSL y la clasifica frente al rango afectado (1.0.1 a 1.0.1f) con conciencia de backports. NO hace la sonda Heartbeat (que leería memoria ajena).

Ver y descargar el verificador → sha256: d19f01f01834336a…

Estado de la amenaza análisis

Tras su divulgación en abril de 2014 sufrió explotación masiva e inmediata; sigue apareciendo en sistemas sin actualizar y es uno de los fallos más escaneados de la historia.

Impacto de la explotación

Un atacante remoto puede leer fragmentos de la memoria del proceso del servidor sin autenticación, lo que puede incluir claves privadas TLS, credenciales, cookies de sesión y datos de otros usuarios. Con la clave privada puede descifrar el tráfico o suplantar el servicio.

Análisis de la vulnerabilidad

Requisitos de explotación Solo acceso de red al servicio TLS o DTLS vulnerable. Sin autenticación ni interacción del usuario.
Sistemas y software afectados OpenSSL 1.0.1 hasta 1.0.1f (corregido en 1.0.1g). Afecta a cualquier servicio que use esas versiones para TLS o DTLS: servidores web, correo, VPN y otros.
Cómo funciona el ataque La extensión Heartbeat de TLS no valida la longitud declarada en la petición. El atacante pide más datos de los que envió y el servidor responde con memoria contigua del proceso, revelando lo que haya en ella.
Información de parchado Corregido en OpenSSL 1.0.1g (abril de 2014). El parchado consiste en actualizar OpenSSL y, como pudieron filtrarse claves privadas, reemitir los certificados y rotar las credenciales y secretos que hayan quedado expuestos.

Detalles técnicos

Fecha de publicación 07/04/2014
Última actualización 17/06/2026
Vector CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Clasificación CWE CWE-125: Out-of-bounds Read

Plazo de remediación (CISA KEV)

Nombre de la vulnerabilidad OpenSSL Information Disclosure Vulnerability
Proveedor / Producto OpenSSL · OpenSSL
Conocido / explotado desde 2022-05-04 (incorporación al catálogo KEV)
Fecha límite CISA 2022-05-25 · vencido hace 1523 días
Acción requerida por CISA Apply updates per vendor instructions.
Explotación observada Primera explotación observada en abril de 2014, de inmediato tras la divulgación pública del 7 de abril de 2014.

Inteligencia de amenaza

Uso en campañas de ransomware Sin asociación a ransomware registrada por CISA
Actores / campañas atribuidas Se vinculó públicamente a la brecha de Community Health Systems en 2014 (robo de datos de unos 4,5 millones de pacientes), atribuida a actores estatales. Más allá de ese caso, la explotación fue generalizada y sin atribución a un grupo único.
Indicadores de compromiso (IOCs) Sin IOCs de host claros, porque la explotación lee memoria y deja poca huella en el sistema. En la red, las peticiones Heartbeat con una longitud declarada mayor a la enviada son el patrón detectable.

Referencias técnicas