Heartbleed
Heartbleed es un agujero de seguridad en OpenSSL que fue descubierto por la empresa finlandesa de seguridad Codenomicon y dado a conocer el 7 de abril de 2014. OpenSSL es la tecnología de cifrado utilizada para crear conexiones seguras a sitios web mediante HTTPS, establecer VPN y cifrar varios otros protocolos. Como OpenSSL se utiliza en aproximadamente dos tercios de los servidores web, esta vulnerabilidad se considera uno de los agujeros de seguridad más importantes descubiertos desde el comienzo de la web.
¿Cómo funciona Heartbleed?
El exploit Heartbleed aprovecha la comunicación inicial entre el cliente y el servidor. Este paso preliminar suele llamarse «handshake», aunque OpenSSL ofrece una variante llamada «heartbeat». El heartbeat se utiliza para establecer una conexión segura, pero los datos transmitidos durante este proceso no se envían de forma segura.
Al enviar información falsa a un servidor, un hacker puede recuperar bloques de datos de 64 kilobytes de la caché del servidor. Aunque se trata de una pequeña cantidad de datos, es suficiente para contener un nombre de usuario, una contraseña u otra información confidencial. Al realizar varias solicitudes seguidas, un hacker puede capturar potencialmente grandes cantidades de datos privados almacenados en la memoria caché de un servidor.
El error Heartbleed es específico de OpenSSL 1.0.1 a 1.0.1f y de la versión 1.0.2-beta1. Las demás versiones de OpenSSL y otros tipos de implementaciones de TLS (seguridad de la capa de transporte) no se ven afectados. Después de que el error se diera a conocer el 7 de abril, muchos servidores web se actualizaron de inmediato con la versión 1.0.1g. Sin embargo, se desconoce cuántos servidores se vieron afectados y cuántos todavía utilizan la versión vulnerable de OpenSSL.
¿Cómo me afecta Heartbleed?
Es poco probable que el error Heartbleed le afecte directamente. Aunque el agujero de seguridad pasó desapercibido durante dos años, existen pocas pruebas de que el exploit se haya utilizado ampliamente. Aun así, para estar seguro, puede protegerse actualizando sus contraseñas para los inicios de sesión en sitios web, las cuentas de correo electrónico y otros servicios en línea.
Pon a prueba tu conocimiento