Heartbleed

Heartbleed es un agujero de seguridad en OpenSSL que fue descubierto por la empresa finlandesa de seguridad Codenomicon y dado a conocer el 7 de abril de 2014. OpenSSL es la tecnología de cifrado utilizada para crear conexiones seguras a sitios web mediante HTTPS, establecer VPN y cifrar varios otros protocolos. Como OpenSSL se utiliza en aproximadamente dos tercios de los servidores web, esta vulnerabilidad se considera uno de los agujeros de seguridad más importantes descubiertos desde el comienzo de la web.

¿Cómo funciona Heartbleed?

El exploit Heartbleed aprovecha la comunicación inicial entre el cliente y el servidor. Este paso preliminar suele llamarse «handshake», aunque OpenSSL ofrece una variante llamada «heartbeat». El heartbeat se utiliza para establecer una conexión segura, pero los datos transmitidos durante este proceso no se envían de forma segura.

Al enviar información falsa a un servidor, un hacker puede recuperar bloques de datos de 64 kilobytes de la caché del servidor. Aunque se trata de una pequeña cantidad de datos, es suficiente para contener un nombre de usuario, una contraseña u otra información confidencial. Al realizar varias solicitudes seguidas, un hacker puede capturar potencialmente grandes cantidades de datos privados almacenados en la memoria caché de un servidor.

El error Heartbleed es específico de OpenSSL 1.0.1 a 1.0.1f y de la versión 1.0.2-beta1. Las demás versiones de OpenSSL y otros tipos de implementaciones de TLS (seguridad de la capa de transporte) no se ven afectados. Después de que el error se diera a conocer el 7 de abril, muchos servidores web se actualizaron de inmediato con la versión 1.0.1g. Sin embargo, se desconoce cuántos servidores se vieron afectados y cuántos todavía utilizan la versión vulnerable de OpenSSL.

¿Cómo me afecta Heartbleed?

Es poco probable que el error Heartbleed le afecte directamente. Aunque el agujero de seguridad pasó desapercibido durante dos años, existen pocas pruebas de que el exploit se haya utilizado ampliamente. Aun así, para estar seguro, puede protegerse actualizando sus contraseñas para los inicios de sesión en sitios web, las cuentas de correo electrónico y otros servicios en línea.

Actualizado April 11, 2014 por Per C.

quizPon a prueba tu conocimiento

Which of the following is an actual data transmission metric?

A
Highput
0%
B
Lowput
0%
C
Goodput
0%
D
Badput
0%
Correct! Incorrect!     View the Goodput definition.
More Quizzes →

El diccionario informático Tech Terms

La definición de Heartbleed en esta página es una definición original escrita por los autores de TechTerms.com. Si desea hacer referencia a esta página o citar esta definición, utilice la barra de cita verde directamente debajo de la definición.

Nuestro objetivo es explicar la terminología informática de manera sencilla y comprensible. Nos esforzamos por la precisión y la claridad en cada definición que publicamos. Si tiene comentarios o desea sugerir un nuevo término técnico, contáctenos.

El boletín de Tech Terms

¡Mejora tu conocimiento técnico con nuestro boletín diario o semanal! Suscríbete hoy y recibe nuevos términos y cuestionarios en tu bandeja de entrada.

Suscríbase al boletín gratuito de TechTerms

¿Con qué frecuencia desea recibir un correo?

Puede cancelar su suscripción o cambiar la frecuencia en cualquier momento usando los enlaces disponibles en cada correo. ¿Preguntas? Contáctenos.

Nota: El boletín se envía en inglés.