Articulo de referencia

Heartbleed

{{cite web |url=https://www.kalzumeus.com/2014/04/09/what-heartbleed-can-teach-the-oss-community-about-marketing/ |title=What Heartbleed Can Teach The OSS Community About Market...

Heartbleed es un fallo de seguridad en algunas versiones obsoletas de la biblioteca de criptografía OpenSSL , una implementación ampliamente utilizada del protocolo Transport Layer Security (TLS). Se introdujo en el software en 2012 y se hizo público en abril de 2014. Heartbleed podía explotarse independientemente de si la instancia vulnerable de OpenSSL se ejecutaba como servidor o cliente TLS. Se debía a una validación de entrada incorrecta (debido a la falta de una comprobación de límites ) en la implementación de la extensión TLS Heartbeat . [ 5 ] De ahí que el nombre del fallo derivara de Heartbeat . [ 6 ] La vulnerabilidad se clasificó como una sobrelectura de búfer , [ 7 ] una situación en la que se pueden leer más datos de los que deberían permitirse. [ 8 ]

Heartbleed se registró en la base de datos Common Vulnerabilities and Exposures como CVE - 2014-0160 . [ 7 ] Se publicó una versión corregida de OpenSSL el 7 de abril de 2014, el mismo día en que se hizo pública la vulnerabilidad Heartbleed. [ 9 ]

Las implementaciones de TLS distintas de OpenSSL, como GnuTLS , los Servicios de Seguridad de Red de Mozilla y la implementación de TLS de la plataforma Windows , no se vieron afectadas porque el defecto existía en la implementación de TLS de OpenSSL y no en el protocolo en sí. [ 10 ]

Los administradores de sistemas a menudo tardaban en actualizar sus sistemas. A fecha de 20 de mayo de 2014  , el 1,5% de los 800.000 sitios web más populares habilitados para TLS seguían siendo vulnerables al error, [ 11 ] y para el 21 de junio de 2014  , 309.197 servidores web públicos permanecieron vulnerables. [ 12 ] Según un informe del 23 de enero de 2017  Según el informe [ 13 ] de Shodan , casi 180.000 dispositivos conectados a Internet seguían siendo vulnerables al fallo, [ 14 ] [ 15 ] pero para el 6 de julio de 2017  , el número había descendido a 144.000 según una búsqueda realizada en shodan.io sobre la vulnerabilidad. [ 16 ] Aproximadamente dos años después, 11 de julio de 2019  Shodan informó [ 17 ] que 91.063 dispositivos eran vulnerables. Estados Unidos tenía la mayor cantidad de dispositivos vulnerables, con 21.258 (23%), y los 10 países con la mayor cantidad de dispositivos vulnerables tenían un total de 56.537 dispositivos vulnerables (62%). Los países restantes sumaban 34.526 dispositivos (38%). El informe también desglosó los dispositivos por otras 10 categorías, como organización (las 3 principales eran compañías de telecomunicaciones inalámbricas), producto ( Apache httpd , Nginx ) y servicio ( HTTPS , 81%).

Historia

La extensión Heartbeat para los protocolos Transport Layer Security (TLS) y Datagram Transport Layer Security ( DTLS) fue propuesta como estándar en febrero de 2012 por RFC 6520. [ 18 ] Proporciona una forma de probar y mantener activos los enlaces de comunicación seguros sin necesidad de renegociar la conexión cada vez. En 2011, uno de los autores de RFC, Robin Seggelmann, entonces estudiante de doctorado en la Fachhochschule Münster , implementó la extensión Heartbeat para OpenSSL. Tras la solicitud de Seggelmann de incorporar el resultado de su trabajo a OpenSSL, [ 19 ] [ 20 ] [ 21 ] su cambio fue revisado por Stephen N. Henson, uno de los cuatro desarrolladores principales de OpenSSL. Henson no detectó un error en la implementación de Seggelmann e introdujo el código defectuoso en el repositorio de código fuente de OpenSSL el 31 de diciembre de 2011. El defecto se propagó con el lanzamiento de la versión 1.0.1 de OpenSSL el 14 de marzo de 2012. La compatibilidad con Heartbeat se habilitó por defecto, lo que provocó que las versiones afectadas fueran vulnerables. [ 3 ] [ 22 ] 

Descubrimiento

Según Mark J. Cox de OpenSSL, Neel Mehta del equipo de seguridad de Google informó en privado sobre Heartbleed al equipo de OpenSSL el 1 de abril de 2014 a las 11:09 UTC. [ 23 ]

El error fue identificado por un ingeniero de Synopsys Software Integrity Group, una empresa finlandesa de ciberseguridad que también creó el logotipo del corazón sangrante, [ 24 ] diseñado por la diseñadora gráfica finlandesa Leena Kurjenniska, y lanzó un sitio web informativo, heartbleed.com. [ 25 ] Si bien el equipo de seguridad de Google informó primero sobre Heartbleed a OpenSSL, tanto Google como Codenomicon lo descubrieron de forma independiente aproximadamente al mismo tiempo. [ 26 ] [ 27 ] Codenomicon informa el 3 de abril de 2014 como su fecha de descubrimiento y su fecha de notificación al NCSC-FI para la coordinación de vulnerabilidades. [ 28 ]

En el momento de la divulgación, se creía que alrededor del 17 % (aproximadamente medio millón) de los servidores web seguros de Internet certificados por autoridades de confianza eran vulnerables al ataque, lo que permitía el robo de las claves privadas de los servidores y las cookies y contraseñas de sesión de los usuarios. [ 29 ] [ 30 ] [ 31 ] [ 32 ] [ 33 ] La Electronic Frontier Foundation , [ 34 ] Ars Technica , [ 35 ] y Bruce Schneier [ 36 ] consideraron que el fallo Heartbleed era "catastrófico". El columnista de ciberseguridad de Forbes , Joseph Steinberg, escribió:

Algunos podrían argumentar que Heartbleed es la peor vulnerabilidad encontrada (al menos en términos de su impacto potencial) desde que comenzó a fluir tráfico comercial en Internet. [ 37 ]

Un portavoz no identificado de la Oficina del Gabinete del Reino Unido recomendó lo siguiente:

Las personas deberían seguir los consejos sobre cómo cambiar sus contraseñas en los sitios web que utilizan. La mayoría de los sitios web ya han corregido el error y son los más indicados para aconsejar sobre las medidas que, en su caso, deben tomar las personas. [ 38 ]

El día de la divulgación, The Tor Project informó:

Si necesita un alto grado de anonimato o privacidad en Internet, quizás le convenga mantenerse alejado de Internet por completo durante los próximos días mientras la situación se normaliza. [ 39 ]

El Sydney Morning Herald publicó una cronología del descubrimiento el 15 de abril de 2014, que mostraba que algunas organizaciones habían podido corregir el fallo antes de su divulgación pública. En algunos casos, no está claro cómo lo descubrieron. [ 40 ]

Corrección de errores y despliegue

Bodo Möller y Adam Langley de Google prepararon la solución para Heartbleed. El parche resultante se agregó al sistema de seguimiento de incidencias de Red Hat el 21 de marzo de 2014. [ 41 ] Stephen N. Henson aplicó la solución al sistema de control de versiones de OpenSSL el 7 de abril. [ 42 ] La primera versión corregida, 1.0.1g, se publicó el mismo día. A fecha de 21 de junio de 2014  , 309.197 servidores web públicos seguían siendo vulnerables. [ 12 ] A fecha de 23 de enero de 2017  Según un informe [ 13 ] de Shodan, casi 180 000 dispositivos conectados a internet seguían siendo vulnerables. [ 14 ] [ 15 ] La cifra se había reducido a 144 000 al 6 de julio de 2017.  , según una búsqueda en shodan.io de "vuln:cve-2014-0160". [ 16 ]

Renovación y revocación de certificados

Según Netcraft , alrededor de 30.000 de los más de 500.000 certificados X.509 que podrían haber sido comprometidos debido a Heartbleed habían sido reemitidos para el 11 de abril de 2014, aunque se habían revocado menos. [ 43 ]

Para el 9 de mayo de 2014, solo el 43% de los sitios web afectados habían renovado sus certificados de seguridad. Además, el 7% de los certificados de seguridad renovados utilizaban las claves potencialmente comprometidas. Netcraft declaró:

Al reutilizar la misma clave privada, un sitio que se vio afectado por el error Heartbleed sigue enfrentando exactamente los mismos riesgos que aquellos que aún no han reemplazado sus certificados SSL. [ 44 ]

eWeek dijo: "[La hemorragia cardíaca] probablemente seguirá siendo un riesgo durante los meses, si no años, que vienen". [ 45 ]

Cloudflare revocó todos los certificados TLS y estimó que publicar su lista de revocación de certificados le costaría al emisor, GlobalSign , 400.000 dólares al mes ese año. [ 46 ]

Explotación

La Agencia Tributaria de Canadá informó del robo de números de seguro social pertenecientes a 900 contribuyentes, y declaró que se accedió a ellos mediante la explotación de una vulnerabilidad durante un período de 6 horas el 8 de abril de 2014. [ 47 ] Tras el descubrimiento del ataque, la agencia cerró su sitio web y extendió el plazo de presentación de declaraciones de impuestos del 30 de abril al 5 de mayo. [ 48 ] La agencia indicó que proporcionaría servicios de protección de crédito sin costo alguno a las personas afectadas. El 16 de abril, la RCMP anunció que había acusado a un estudiante de informática en relación con el robo de uso no autorizado de un ordenador y daños relacionados con datos . [ 49 ] [ 50 ]

El sitio web británico para padres Mumsnet sufrió el secuestro de varias cuentas de usuario y la suplantación de identidad de su directora ejecutiva. [ 51 ] Posteriormente, el sitio publicó una explicación del incidente, indicando que se debió a Heartbleed y que el personal técnico lo solucionó rápidamente. [ 52 ]

Los investigadores de antimalware también explotaron Heartbleed en su propio beneficio para acceder a foros secretos utilizados por ciberdelincuentes. [ 53 ] También se realizaron estudios mediante la configuración deliberada de máquinas vulnerables. Por ejemplo, el 12 de abril de 2014, al menos dos investigadores independientes lograron robar claves privadas de un servidor experimental configurado intencionalmente para ese propósito por CloudFlare . [ 54 ] [ 55 ] Asimismo, el 15 de abril de 2014, J. Alex Halderman , profesor de la Universidad de Michigan , informó que su servidor honeypot , un servidor intencionalmente vulnerable diseñado para atraer ataques con el fin de estudiarlos, había recibido numerosos ataques originados en China. Halderman concluyó que, debido a que se trataba de un servidor bastante desconocido, estos ataques probablemente eran ataques masivos que afectaban a grandes áreas de Internet. [ 56 ]

En agosto de 2014, se hizo público que la vulnerabilidad Heartbleed permitió a los piratas informáticos robar claves de seguridad de Community Health Systems , la segunda cadena hospitalaria privada más grande de Estados Unidos, comprometiendo la confidencialidad de 4,5 millones de registros de pacientes. La filtración ocurrió una semana después de que Heartbleed se hiciera pública por primera vez. [ 57 ]

Posible conocimiento previo y explotación

Muchos sitios web importantes corrigieron el error o deshabilitaron la extensión Heartbeat a los pocos días de su anuncio, [ 58 ] pero no está claro si los atacantes potenciales estaban al tanto de ello antes y en qué medida fue explotado.

Según los análisis de los registros de auditoría realizados por los investigadores, se ha informado que algunos atacantes podrían haber explotado la vulnerabilidad durante al menos cinco meses antes de su descubrimiento y anuncio. [ 59 ] [ 60 ] Errata Security señaló que un programa no malicioso ampliamente utilizado llamado Masscan , introducido seis meses antes de la divulgación de Heartbleed, termina abruptamente la conexión en medio del establecimiento de la conexión de la misma manera que Heartbleed, generando los mismos mensajes de registro del servidor, y agregó: "Dos cosas nuevas que producen los mismos mensajes de error podrían parecer correlacionadas, pero por supuesto, no lo están. [ 61 ] "

Según Bloomberg News , dos fuentes internas no identificadas informaron que la Agencia de Seguridad Nacional de los Estados Unidos había estado al tanto de la falla desde poco después de su aparición, pero —enlugarde informarla— la mantuvo vulnerabilidades de día cero no reportadas para explotarla para los propios fines de la NSA. [ 62 ] [ 63 ] [ 64 ] La NSA ha negado esta afirmación, [ 65 ] al igual que Richard A. Clarke , un miembro del Grupo de Revisión de Inteligencia Nacional sobre Tecnologías de Inteligencia y Comunicaciones que revisó la política de vigilancia electrónica de los Estados Unidos; dijo a Reuters el 11 de abril de 2014 que la NSA no había tenido conocimiento de Heartbleed. [ 66 ] La acusación llevó al gobierno estadounidense a hacer, por primera vez, una declaración pública sobre su política de vulnerabilidades de día cero, aceptando la recomendación del informe de 2013 del grupo de revisión que había afirmado que "en casi todos los casos, para el código ampliamente utilizado, es de interés nacional eliminar las vulnerabilidades del software en lugar de utilizarlas para la recopilación de inteligencia de EE. UU.", y diciendo que la decisión de retener debería pasar de la NSA a la Casa Blanca. [ 67 ]

Comportamiento

Una representación de Heartbleed.

La extensión Heartbeat del RFC 6520 prueba los enlaces de comunicación segura TLS/DTLS permitiendo que un equipo en un extremo de la conexión envíe un mensaje de solicitud de Heartbeat , que consiste en una carga útil, generalmente una cadena de texto, junto con la longitud de dicha carga útil como un entero de 16 bits . El equipo receptor debe entonces enviar exactamente la misma carga útil al remitente.

Las versiones afectadas de OpenSSL asignan un búfer de memoria para el mensaje que se va a devolver basándose en el campo de longitud del mensaje solicitante, sin tener en cuenta el tamaño real de la carga útil de dicho mensaje. Debido a esta omisión en la comprobación de límites adecuada , el mensaje devuelto consiste en la carga útil, posiblemente seguida de cualquier otro dato que se encuentre en el búfer de memoria asignado.

Heartbleed se explota enviando una solicitud de latido mal formada con una carga útil pequeña y un campo de longitud grande a la parte vulnerable (generalmente un servidor) para obtener la respuesta de la víctima, lo que permite a los atacantes leer hasta 64 kibibytes de la memoria de la víctima que probablemente haya sido utilizada previamente por OpenSSL. [ 68 ] Mientras que una solicitud de latido podría pedir a una parte que "envíe de vuelta la palabra de cuatro letras 'bird ' " , lo que resulta en una respuesta de "bird", una "solicitud Heartbleed" maliciosa de "envíe de vuelta la palabra de 500 letras 'bird ' " haría que la víctima devolviera "bird" seguido de los 496 caracteres subsiguientes que la víctima tuviera en la memoria activa. De esta manera, los atacantes podrían recibir datos sensibles, comprometiendo la confidencialidad de las comunicaciones de la víctima. Aunque un atacante tiene cierto control sobre el tamaño del bloque de memoria revelado, no tiene control sobre su ubicación y, por lo tanto, no puede elegir qué contenido se revela.

Instalaciones de OpenSSL afectadas

Las versiones afectadas de OpenSSL son OpenSSL 1.0.1 a 1.0.1f (inclusive). Las versiones posteriores (1.0.1g [ 69 ] y posteriores) y las versiones anteriores (rama 1.0.0 y anteriores) no son vulnerables. [ 70 ] Las instalaciones de las versiones afectadas son vulnerables a menos que OpenSSL se haya compilado con . [ 71 ] [ 72 ]-DOPENSSL_NO_HEARTBEATS

Programa y función vulnerables

Los archivos fuente del programa vulnerables son t1_lib.cy d1_both.cy las funciones vulnerables son tls1_process_heartbeat()y dtls1_process_heartbeat(). [ 73 ] [ 74 ]

Parche

El problema se puede solucionar ignorando los mensajes de solicitud de latido que piden más datos de los que necesita su carga útil, tal como lo exige la RFC.

La versión 1.0.1g de OpenSSL añade comprobaciones de límites para evitar la lectura excesiva del búfer. La prueba que se muestra a continuación se introdujo para determinar si una solicitud de latido activaría Heartbleed; descarta silenciosamente las solicitudes maliciosas.

if ( 1 + 2 + payload + 16 > s -> s3 -> rrec . length ) return 0 ; /* descartar silenciosamente según RFC 6520 sec. 4 */

Impacto

Los datos obtenidos mediante un ataque Heartbleed pueden incluir intercambios no cifrados entre partes TLS que probablemente sean confidenciales, incluidos los datos de formularios enviados en las solicitudes de los usuarios. Además, los datos confidenciales expuestos podrían incluir secretos de autenticación, como cookies de sesión y contraseñas, lo que podría permitir a los atacantes suplantar la identidad de un usuario del servicio. [ 75 ]

Un ataque también puede revelar claves privadas de las partes comprometidas, [ 3 ] [ 76 ] lo que permitiría a los atacantes descifrar las comunicaciones (tráfico almacenado futuro o pasado capturado mediante escucha pasiva, a menos que se utilice el secreto perfecto hacia adelante , en cuyo caso solo se puede descifrar el tráfico futuro si se intercepta mediante ataques de intermediario ).

Un atacante que haya obtenido material de autenticación puede suplantar la identidad del propietario del material después de que la víctima haya corregido Heartbleed, siempre y cuando el material sea aceptado (por ejemplo, hasta que se cambie la contraseña o se revoque la clave privada). Por lo tanto, Heartbleed constituye una amenaza crítica para la confidencialidad. Sin embargo, un atacante que suplante la identidad de una víctima también puede alterar los datos. Indirectamente, las consecuencias de Heartbleed pueden ir mucho más allá de una simple violación de la confidencialidad para muchos sistemas. [ 77 ]

Una encuesta realizada en abril de 2014 a adultos estadounidenses reveló que el 60 por ciento había oído hablar de Heartbleed. Entre los usuarios de internet, el 39 por ciento había protegido sus cuentas en línea, por ejemplo, cambiando contraseñas o cancelando cuentas; el 29 por ciento creía que su información personal corría peligro debido al fallo Heartbleed; y el 6 por ciento creía que su información personal había sido robada. [ 78 ]

Vulnerabilidad del lado del cliente

Aunque el fallo recibió más atención debido a la amenaza que representa para los servidores, [ 79 ] los clientes TLS que utilizan instancias de OpenSSL afectadas también son vulnerables. En lo que The Guardian denominó Heartbleed inverso , los servidores maliciosos pueden explotar Heartbleed para leer datos de la memoria de un cliente vulnerable. [ 80 ] El investigador de seguridad Steve Gibson dijo sobre Heartbleed lo siguiente:

No se trata solo de una vulnerabilidad del lado del servidor, sino también del lado del cliente, porque el servidor, o quienquiera que sea con quien te conectes, tiene la misma capacidad de pedirte una respuesta de latido que tú para pedírsela a él. [ 81 ]

Los datos robados podrían contener nombres de usuario y contraseñas. [ 82 ] Reverse Heartbleed afectó a millones de instancias de aplicaciones. [ 80 ] Algunas de las aplicaciones vulnerables se enumeran en la sección "Aplicaciones de software" a continuación .

Sistemas específicos afectados

Cisco Systems ha identificado 78 de sus productos como vulnerables, incluidos sistemas de telefonía IP y sistemas de telepresencia (videoconferencia). [ 83 ]

Sitios web y otros servicios en línea

Un análisis publicado en GitHub de los sitios web más visitados el 8 de abril de 2014 reveló vulnerabilidades en sitios como Yahoo!, Imgur , Stack Overflow , Slate y DuckDuckGo . [ 84 ] [ 85 ] Los siguientes sitios tienen servicios afectados o han hecho anuncios recomendando a los usuarios que actualicen sus contraseñas en respuesta al fallo:

El gobierno federal canadiense cerró temporalmente los servicios en línea de la Agencia Tributaria de Canadá (CRA) y varios departamentos gubernamentales debido a problemas de seguridad relacionados con el fallo Heartbleed. [ 110 ] [ 111 ] Antes de que se cerraran los servicios en línea de la CRA, un pirata informático obtuvo aproximadamente 900 números de seguro social . [ 112 ] [ 113 ] Otra agencia del gobierno canadiense, Statistics Canada , vio comprometidos sus servidores debido al fallo y también suspendió temporalmente sus servicios. [ 114 ]

Los responsables del mantenimiento de plataformas como la Fundación Wikimedia aconsejaron a sus usuarios que cambiaran sus contraseñas. [ 107 ]

Los servidores de LastPass eran vulnerables, [ 115 ] pero debido al cifrado adicional y al secreto hacia adelante, los posibles ataques no pudieron explotar este fallo. Sin embargo, LastPass recomendó a sus usuarios que cambiaran las contraseñas de los sitios web vulnerables. [ 116 ]

El Proyecto Tor recomendó que los operadores de relés Tor y los operadores de servicios ocultos revocaran y generaran nuevas claves después de parchear OpenSSL, pero señaló que los relés Tor usan dos conjuntos de claves y que el diseño de múltiples saltos de Tor minimiza el impacto de explotar un solo relé. [ 39 ] Posteriormente se descubrió que 586 relés eran susceptibles al error Heartbleed y se desconectaron como medida de precaución. [ 117 ] [ 118 ] [ 119 ] [ 120 ]

Los servicios relacionados con juegos, incluidos Steam , Minecraft , Wargaming , League of Legends , GOG.com , Origin , Sony Online Entertainment , Humble Bundle y Path of Exile , se vieron afectados y posteriormente se solucionaron. [ 121 ]

Aplicaciones de software

Las aplicaciones de software vulnerables incluyen:

Varias otras aplicaciones de Oracle Corporation se vieron afectadas. [ 128 ]

Sistemas operativos/firmware

Varias distribuciones de Linux se vieron afectadas, incluidas Debian [ 131 ] (y derivados como Linux Mint y Ubuntu [ 132 ] ) y Red Hat Enterprise Linux [ 133 ] (y derivados como CentOS , [ 134 ] Oracle Linux 6 [ 128 ] y Amazon Linux [ 135 ] ), así como los siguientes sistemas operativos e implementaciones de firmware:

Servicios de pruebas de vulnerabilidad

Se han puesto a disposición varios servicios para comprobar si Heartbleed afecta a un sitio web determinado. Sin embargo, se ha afirmado que muchos de estos servicios son ineficaces para detectar el fallo. [ 147 ] Las herramientas disponibles incluyen:

  • Tripwire SecureScan [ 148 ]
  • AppCheck: escaneo binario estático y fuzzing, de Synopsys Software Integrity Group (anteriormente Codenomicon) [ 149 ].
  • Análisis de seguridad Pravail de Arbor Network [ 150 ]
  • Herramienta de comprobación de Heartbleed de Norton Safeweb [ 151 ]
  • Herramienta de prueba Heartbleed de una empresa europea de seguridad informática [ 152 ]
  • Prueba Heartbleed del criptógrafo italiano Filippo Valsorda [ 153 ]
  • Prueba de vulnerabilidad Heartbleed realizada por Cyberoam [ 154 ]
  • Critical Watch Probador gratuito en línea de Heartbleed [ 155 ]
  • Módulo escáner Heartbleed de Metasploit [ 156 ]
  • Escáner de servidor Heartbleed de Rehmann [ 157 ]
  • Lookout Mobile Security Heartbleed Detector, una aplicación para dispositivos Android que determina la versión de OpenSSL del dispositivo e indica si el latido vulnerable está habilitado [ 158 ].
  • Comprobador de Heartbleed alojado por LastPass [ 159 ]
  • Escáner de rango de red en línea para la vulnerabilidad Heartbleed por Pentest-Tools.com [ 160 ]
  • Escáner sin conexión oficial de Red Hat escrito en el lenguaje Python [ 161 ]
  • Prueba de servidor SSL de Qualys SSL Labs [ 162 ] que no solo busca el error Heartbleed, sino que también puede encontrar otros errores de implementación de SSL/TLS.
  • Extensiones de navegador, como Chromebleed [ 163 ] y FoxBleed [ 164 ]
  • Diagnóstico SSL [ 165 ]
  • CrowdStrike Heartbleed Scanner [ 166 ] – Escanea enrutadores, impresoras y otros dispositivos conectados dentro de una red, incluidos sitios web de intranet. [ 167 ]
  • El informe de Netcraft [ 168 ] indica si la confidencialidad de un sitio web podría verse comprometida debido a una explotación anterior de Heartbleed, al verificar los datos de la encuesta SSL de Netcraft para determinar si un sitio ofrecía la extensión TLS Heartbeat antes de la divulgación de Heartbleed. Las extensiones de Netcraft para Chrome, Firefox y Opera [ 169 ] también realizan esta verificación, mientras buscan certificados potencialmente comprometidos. [ 170 ]

Otras herramientas de seguridad han añadido soporte para encontrar este fallo. Por ejemplo, Tenable Network Security creó un complemento para su escáner de vulnerabilidades Nessus que puede buscar este fallo. [ 171 ] El escáner de seguridad Nmap incluye un script de detección de Heartbleed desde la versión 6.45. [ 172 ]

Sourcefire ha publicado reglas de Snort para detectar el tráfico de ataques Heartbleed y el posible tráfico de respuesta Heartbleed. [ 173 ] El software de análisis de paquetes de código abierto, como Wireshark y tcpdump, puede identificar paquetes Heartbleed utilizando filtros de paquetes BPF específicos que se pueden usar en capturas de paquetes almacenadas o tráfico en tiempo real. [ 174 ]

Remediación

La vulnerabilidad Heartbleed se resuelve actualizando OpenSSL a una versión parcheada (1.0.1g o posterior). OpenSSL puede utilizarse como programa independiente, objeto compartido dinámico o biblioteca de enlace estático ; por lo tanto, el proceso de actualización puede requerir reiniciar los procesos cargados con una versión vulnerable de OpenSSL, así como volver a enlazar los programas y bibliotecas que lo enlazaban estáticamente. En la práctica, esto implica actualizar los paquetes que enlazan OpenSSL estáticamente y reiniciar los programas en ejecución para eliminar la copia en memoria del código OpenSSL antiguo y vulnerable.

Una vez corregida la vulnerabilidad, los administradores de servidores deben abordar la posible violación de la confidencialidad. Dado que Heartbleed permitía a los atacantes revelar claves privadas , estas deben considerarse comprometidas; los pares de claves deben regenerarse y los certificados que las utilizan deben reemitirse; los certificados antiguos deben revocarse . Heartbleed también tenía el potencial de permitir la divulgación de otros secretos en memoria; por lo tanto, otro material de autenticación (como contraseñas ) también debe regenerarse. Rara vez es posible confirmar que un sistema afectado no haya sido comprometido, o determinar si se filtró una información específica. [ 175 ]

Dado que es difícil o imposible determinar cuándo se pudo haber comprometido una credencial y cómo la pudo haber utilizado un atacante, ciertos sistemas pueden requerir trabajos de remediación adicionales incluso después de corregir la vulnerabilidad y reemplazar las credenciales. Por ejemplo, las firmas realizadas con claves utilizadas en una versión vulnerable de OpenSSL podrían haber sido creadas por un atacante; esto aumenta la posibilidad de que se haya violado la integridad y expone las firmas al rechazo . La validación de las firmas y la legitimidad de otras autenticaciones realizadas con una clave potencialmente comprometida (como el uso de certificados de cliente ) deben realizarse considerando el sistema específico involucrado.

Información sobre la revocación de certificados de seguridad del navegador

Dado que Heartbleed amenazaba la privacidad de las claves privadas, los usuarios de un sitio web comprometido podían seguir sufriendo sus efectos hasta que su navegador detectara la revocación del certificado o hasta que el certificado comprometido expirara. [ 176 ] Por este motivo, la solución también depende de que los usuarios utilicen navegadores con listas de revocación de certificados actualizadas (o compatibilidad con OCSP ) y que respeten las revocaciones de certificados. [ 177 ]

Causas fundamentales, posibles lecciones y reacciones.

Aunque evaluar el costo total de Heartbleed es difícil, eWeek estimó US$500 millones como punto de partida. [ 178 ]

El artículo de David A. Wheeler, « Cómo prevenir el próximo Heartbleed», analiza por qué Heartbleed no se descubrió antes y sugiere varias técnicas que podrían haber llevado a una identificación más rápida, así como técnicas que podrían haber reducido su impacto. Según Wheeler, la técnica más eficiente que podría haber prevenido Heartbleed es un conjunto de pruebas que realice exhaustivamente pruebas de robustez , es decir, pruebas que demuestren que las entradas no válidas provocan fallos en lugar de éxitos. Wheeler destaca que un único conjunto de pruebas de propósito general podría servir de base para todas las implementaciones de TLS. [ 179 ]

Según un artículo de Robert Merkel en The Conversation , Heartbleed reveló una grave deficiencia en el análisis de riesgos . Merkel opina que OpenSSL prioriza el rendimiento sobre la seguridad, lo cual, en su opinión, ya no tiene sentido. Sin embargo, Merkel considera que la culpa no recae tanto en OpenSSL como en sus usuarios, quienes optaron por utilizarlo sin invertir en mejores auditorías y pruebas. Merkel explica que dos aspectos determinan el riesgo de que otros errores similares generen vulnerabilidades. Primero, el código fuente de la biblioteca influye en el riesgo de escribir errores con tal impacto. Segundo, los procesos de OpenSSL afectan la rapidez con la que se detectan los errores. Respecto al primer aspecto, Merkel menciona el uso del lenguaje de programación C como un factor de riesgo que favoreció la aparición de Heartbleed, haciéndose eco del análisis de Wheeler. [ 179 ] [ 180 ]

En el mismo aspecto, Theo de Raadt , fundador y líder de los proyectos OpenBSD y OpenSSH , ha criticado a los desarrolladores de OpenSSL por escribir sus propias rutinas de gestión de memoria y, por lo tanto, según afirma, eludir las contramedidas de explotación de la biblioteca estándar C de OpenBSD , diciendo: "OpenSSL no está siendo desarrollado por un equipo responsable". [ 181 ] [ 182 ] Tras la divulgación de Heartbleed, miembros del proyecto OpenBSD bifurcaron OpenSSL en LibreSSL . [ 183 ] LibreSSL realizó una gran limpieza de código, eliminando más de 90 000 líneas de código C solo en su primera semana. [ 184 ]

El autor del cambio que introdujo Heartbleed, Robin Seggelmann, [ 185 ] declaró que omitió validar una variable que contenía una longitud y negó cualquier intención de enviar una implementación defectuosa. [ 19 ] Tras la divulgación de Heartbleed, Seggelmann sugirió centrarse en el segundo aspecto, afirmando que OpenSSL no es revisado por suficientes personas. [ 186 ] Si bien el trabajo de Seggelmann fue revisado por un desarrollador principal de OpenSSL, la revisión también tenía como objetivo verificar mejoras funcionales, una situación que hace que las vulnerabilidades sean mucho más fáciles de pasar por alto. [ 179 ]

El desarrollador principal de OpenSSL, Ben Laurie, afirmó que una auditoría de seguridad de OpenSSL habría detectado Heartbleed. [ 187 ] El ingeniero de software John Walsh comentó:

Piénsalo, OpenSSL solo tiene dos personas [a tiempo completo] para escribir, mantener, probar y revisar 500.000 líneas de código crítico para el negocio. [ 188 ]

El presidente de la fundación OpenSSL, Steve Marquess, dijo: «El misterio no es que unos pocos voluntarios sobrecargados de trabajo pasaran por alto este error; el misterio es por qué no ha ocurrido con más frecuencia». [ 188 ] David A. Wheeler describió las auditorías como una excelente manera de encontrar vulnerabilidades en casos típicos, pero señaló que «OpenSSL utiliza estructuras innecesariamente complejas, lo que dificulta la revisión tanto para humanos como para máquinas». Escribió:

Debe haber un esfuerzo continuo por simplificar el código, ya que de lo contrario, añadir funcionalidades aumentará gradualmente la complejidad del software. El código debe refactorizarse periódicamente para hacerlo simple y claro, en lugar de añadir constantemente nuevas características. El objetivo debe ser un código que sea "obviamente correcto", en contraposición a un código tan complicado que "no vea ningún problema". [ 179 ]

Según el investigador de seguridad Dan Kaminsky , Heartbleed es un indicio de un problema económico que debe solucionarse. Al ver el tiempo que se tardó en detectar este simple error en una función simple de una dependencia "crítica", Kaminsky teme que surjan numerosas vulnerabilidades futuras si no se toman medidas. Cuando se descubrió Heartbleed, OpenSSL era mantenido por un puñado de voluntarios, de los cuales solo uno trabajaba a tiempo completo. [ 189 ] Las donaciones anuales al proyecto OpenSSL eran de unos 2000 dólares estadounidenses. [ 190 ] El sitio web de Heartbleed de Codenomicon recomendaba donaciones monetarias al proyecto OpenSSL. [ 3 ] Tras enterarse de que las donaciones de los 2 o 3 días posteriores a la divulgación de Heartbleed ascendían a 841 dólares estadounidenses, Kaminsky comentó: "Estamos construyendo las tecnologías más importantes para la economía global sobre una infraestructura con una financiación sorprendentemente insuficiente". [ 191 ] El desarrollador principal Ben Laurie ha calificado el proyecto como "completamente sin financiación". [ 190 ] Aunque la OpenSSL Software Foundation no tiene un programa de recompensas por errores , la iniciativa Internet Bug Bounty otorgó US$15,000 a Neel Mehta de Google, quien descubrió Heartbleed, por su divulgación responsable. [ 190 ] Posteriormente, Mehta donó su recompensa a una recaudación de fondos de la Freedom of the Press Foundation . [ 192 ]

Paul Chiusano sugirió que Heartbleed pudo haber sido resultado de una economía de software fallida. [ 193 ]

La respuesta colectiva de la industria a la crisis fue la Iniciativa de Infraestructura Central , un proyecto multimillonario anunciado por la Fundación Linux el 24 de abril de 2014 para proporcionar fondos a elementos críticos de la infraestructura global de información. [ 194 ] La iniciativa pretende permitir que los desarrolladores principales trabajen a tiempo completo en sus proyectos y sufragar auditorías de seguridad, infraestructura de hardware y software, viajes y otros gastos. [ 195 ] OpenSSL es candidato a convertirse en el primer beneficiario de la financiación de la iniciativa. [ 194 ]

Tras el descubrimiento, Google estableció el Proyecto Zero , cuya misión es encontrar vulnerabilidades de día cero para ayudar a proteger la web y la sociedad. [ 196 ] [ 197 ]

Referencias

  1. McKenzie, Patrick (9 de abril de 2014). "Lo que Heartbleed puede enseñar a la comunidad OSS sobre marketing" . Kalzumeus . Archivado del original el 20 de diciembre de 2017. Recuperado el 8 de febrero de 2018 .
  2. Biggs, John (9 de abril de 2014). "Heartbleed, el primer fallo de seguridad con un logotipo genial" . TechCrunch . Archivado del original el 11 de febrero de 2018. Recuperado el 8 de febrero de 2018 .
  3. 1 2 3 4 5 "Error de Heartbleed" . 11 de octubre de 2023. Archivado del original el 7 de abril de 2014. Recuperado el 9 de abril de 2014 .
  4. ^ Pitkänen, Perttu (9 de abril de 2014). "Näin suomalaistutkijat löysivät vakavan vuodon internetin sydämestä " [ Así descubrieron unos investigadores finlandeses una grave fuga en el corazón de Internet ] . Ilta-Sanomat (en finlandés) . Consultado el 11 de octubre de 2023 .
  5. "Aviso de seguridad: vulnerabilidad Heartbleed en OpenSSL" . Cyberoam . 11 de abril de 2014. Archivado del original el 8 de febrero de 2018. Consultado el 8 de febrero de 2018 .
  6. Limer, Eric (9 de abril de 2014). "Cómo funciona Heartbleed: El código detrás de la pesadilla de seguridad de Internet" . Gizmodo . Archivado del original el 11 de noviembre de 2014. Recuperado el 24 de noviembre de 2014 .
  7. 1 2 "CVE-2014-0160" . Vulnerabilidades y exposiciones comunes . Mitre. Archivado del original el 24 de enero de 2018. Recuperado el 8 de febrero de 2018 .
  8. "CWE-126: Sobrelectura de búfer (3.0)" . Vulnerabilidades y exposiciones comunes . Mitre . 18 de enero de 2018. Archivado del original el 8 de febrero de 2018. Consultado el 8 de febrero de 2018 .
  9. "Agregar comprobación de límites de extensión de latido" . git.openssl.org . OpenSSL . Consultado el 5 de marzo de 2019 .
  10. Pretorius, Tracey (10 de abril de 2014). "Los servicios de Microsoft no se ven afectados por la vulnerabilidad "Heartbleed" de OpenSSL" . Microsoft . Archivado del original el 8 de febrero de 2018. Recuperado el 8 de febrero de 2018 .
  11. Leyden, John (20 de mayo de 2014). "AVG sobre Heartbleed: Es peligroso ir solo. Toma esto (una herramienta de AVG)" . The Register . Archivado del original el 23 de enero de 2018. Recuperado el 8 de febrero de 2018 .
  12. 1 2 Graham, Robert (21 de junio de 2014). "300.000 servidores vulnerables a Heartbleed dos meses después" . Errata Security. Archivado del original el 23 de junio de 2014. Recuperado el 22 de junio de 2014 .
  13. 1 2 Shodan (23 de enero de 2017). "Informe de Heartbleed (2017-01)" . shodan.io. Archivado del original el 23 de enero de 2017. Recuperado el 10 de julio de 2019 .
  14. 1 2 Schwartz, Mathew J. (30 de enero de 2017). "Heartbleed persiste: casi 180.000 servidores siguen vulnerables" . Bank Info Security. Archivado del original el 11 de julio de 2019. Recuperado el 10 de julio de 2019 .
  15. 1 2 Mac Vittie, Lori (2 de febrero de 2017). "Recordatorio amistoso: la seguridad de las aplicaciones en la nube es su responsabilidad" . F5 Labs. Archivado del original el 11 de julio de 2019. Recuperado el 10 de julio de 2019 .
  16. 1 2 Carey, Patrick (10 de julio de 2017). "Heartbleed's Heartburn: Why a 5 Year Old Vulnerability Continues to Bite" . The Security Ledger. Archivado del original el 11 de julio de 2019. Recuperado el 10 de julio de 2019 .
  17. Shodan (11 de julio de 2019). " [ 2019 ] Informe de Heartbleed" . Shodan . Archivado del original el 11 de julio de 2019. Recuperado el 11 de julio de 2019 .
  18. Seggelmann, Robin; Tuexen, Michael; Williams, Michael (febrero de 2012). Extensión de latido de seguridad de la capa de transporte (TLS) y seguridad de la capa de transporte de datagramas (DTLS) . IETF . doi : 10.17487/RFC6520 . ISSN 2070-1721 . RFC 6520. Consultado el 8 de febrero de 2018 . 
  19. 1 2 Grubb, Ben (11 de abril de 2014). "El hombre que introdujo la grave vulnerabilidad de seguridad 'Heartbleed' niega haberla insertado deliberadamente" . The Sydney Morning Herald .
  20. "#2658: [ PARCHE ] Agregar señales de actividad TLS/DTLS" . OpenSSL. 2011. Archivado del original el 8 de agosto de 2017. Recuperado el 13 de abril de 2014 .
  21. "Conozca al hombre que creó el error que casi colapsa Internet" . Globe and Mail . 11 de abril de 2014. Archivado del original el 4 de enero de 2018. Consultado el 27 de agosto de 2017 .
  22. Goodin, Dan (8 de abril de 2014). "Un fallo criptográfico crítico en OpenSSL deja dos tercios de la web expuestos a la interceptación de comunicaciones" . Ars Technica . Archivado del original el 5 de julio de 2017. Consultado el 14 de junio de 2017 .
  23. "Mark J Cox – #Heartbleed" . Archivado del original el 16 de abril de 2014. Recuperado el 12 de abril de 2014 .
  24. ^ Pitkänen, Perttu (10 de abril de 2014). "Oululaiset sorvasivat nimen ja logon: Näin superbugi tuotteistettiin" [ La gente de Oulu cambió el nombre y el logo: Así se produjo la superbacteria ] . Ilta-Sanomat (en finlandés) . Consultado el 11 de octubre de 2023 .
  25. Dewey, Caitlin. "¿Por qué se le llama 'Heartbleed Bug'?" . Archivado del original el 9 de octubre de 2014. Recuperado el 25 de noviembre de 2014 .
  26. Lee, Timothy B. (10 de abril de 2014). "¿Quién descubrió la vulnerabilidad?" . Vox . Archivado del original el 5 de diciembre de 2017. Recuperado el 4 de diciembre de 2017 .
  27. Lee, Ariana (13 de abril de 2014). "Cómo Codenomicon descubrió el error Heartbleed que ahora azota Internet" . ReadWrite . Archivado del original el 5 de septiembre de 2017. Recuperado el 4 de diciembre de 2017. Descubierto independientemente por el ingeniero de Google Neel Mehta y la empresa de seguridad finlandesa Codenomicon, Heartbleed ha sido calificado como "uno de los problemas de seguridad más graves que jamás haya afectado a la web moderna".
  28. "Näin suomalaistutkijat löysivät vakavan vuodon internetin sydämestä – investigadores transl/finlandeses encontraron una fuga grave en el corazón de Internet" . 10 de abril de 2014. Archivado desde el original el 4 de noviembre de 2014 . Consultado el 13 de abril de 2014 .
  29. Mutton, Paul (8 de abril de 2014). "Medio millón de sitios web ampliamente confiables vulnerables al error Heartbleed" . Netcraft . Archivado del original el 19 de noviembre de 2014. Recuperado el 24 de noviembre de 2014 .
  30. Perlroth, Nicole; Hardy, Quentin (11 de abril de 2014). "Según los expertos, el fallo Heartbleed podría afectar a los dispositivos digitales" . The New York Times . Archivado del original el 28 de abril de 2019. Consultado el 27 de febrero de 2017 .
  31. Chen, Brian X. (9 de abril de 2014). "Preguntas y respuestas sobre Heartbleed: un fallo que pasó desapercibido para la mayoría" . The New York Times . Archivado del original el 12 de abril de 2014. Consultado el 10 de abril de 2014 .
  32. Wood, Molly (10 de abril de 2014). "Una vulnerabilidad exige modificar las contraseñas, según los expertos" . The New York Times . Archivado del original el 19 de octubre de 2017. Consultado el 27 de febrero de 2017 .
  33. Manjoo, Farhad (10 de abril de 2014). "Un crudo recordatorio para los usuarios: a medida que la web crece, se vuelve menos segura" . The New York Times . Archivado del original el 24 de febrero de 2018. Recuperado el 27 de febrero de 2017 .
  34. Zhu, Yan (8 de abril de 2014). "Por qué la web necesita el secreto perfecto hacia adelante más que nunca" . Electronic Frontier Foundation . Archivado del original el 20 de diciembre de 2017. Recuperado el 10 de abril de 2014 .
  35. Goodin, Dan (8 de abril de 2014). "Un fallo crítico de criptografía expone las contraseñas de Yahoo Mail y otros servicios al estilo de la ruleta rusa" . Ars Technica. Archivado del original el 14 de julio de 2017. Recuperado el 14 de junio de 2017 .
  36. "Schneier sobre seguridad: Heartbleed" . Schneier sobre seguridad . 11 de abril de 2014. Archivado del original el 23 de diciembre de 2017. Consultado el 10 de abril de 2014 .
  37. Steinberg, Joseph (10 de abril de 2014). "Vulnerabilidad masiva de seguridad en Internet: esto es lo que debe hacer" . Forbes . Archivado del original el 4 de enero de 2018. Recuperado el 29 de agosto de 2017 .
  38. Kelion, Leo (11 de abril de 2014). "El gobierno de EE. UU. advierte sobre el peligro del error Heartbleed" . BBC News . Archivado del original el 6 de diciembre de 2018. Recuperado el 21 de junio de 2018 .
  39. 1 2 "Error de OpenSSL CVE-2014-0160" . Proyecto Tor. 7 de abril de 2014. Archivado del original el 10 de julio de 2017. Recuperado el 9 de abril de 2014 .
  40. Grubb, Ben (14 de abril de 2014). "Cronología de la divulgación de Heartbleed: quién sabía qué y cuándo" . The Sydney Morning Herald . Archivado del original el 25 de noviembre de 2014. Recuperado el 25 de noviembre de 2014 .
  41. "heartbeat_fix" . Archivado del original el 19 de noviembre de 2018. Consultado el 14 de abril de 2014 .
  42. ""Lista completa de cambios" (Git – openssl.git/commitdiff)" . El proyecto OpenSSL. 7 de abril de 2014. Archivado del original el 13 de abril de 2014. Recuperado el 10 de abril de 2014 .
  43. "Aún no ha llegado el tsunami de revocación de certificados de Heartbleed" . Netcraft . 11 de abril de 2014. Archivado del original el 29 de mayo de 2014. Recuperado el 24 de abril de 2014 .
  44. Mutton, Paul (9 de mayo de 2014). "¡Las claves permanecen sin cambios en muchos certificados de reemplazo de Heartbleed!" . Netcraft . Archivado del original el 27 de agosto de 2016 . Recuperado el 11 de septiembre de 2016 .
  45. Kerner, Sean Michael (10 de mayo de 2014). "Heartbleed sigue siendo una amenaza para cientos de miles de servidores" . eWeek .{{cite news}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  46. Prince, Matthew (17 de abril de 2014). "Los costos ocultos de Heartbleed" . Cloudflare .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  47. Evans, Pete (14 de abril de 2014). "Error Heartbleed: Robo de 900 números SIN de la Agencia Tributaria de Canadá" . CBC News . Archivado del original el 14 de marzo de 2018. Consultado el 4 de noviembre de 2014 .Algunos detalles se encuentran en el vídeo enlazado desde la página.
  48. "La Agencia Tributaria de Canadá extiende el plazo para la declaración de impuestos hasta el 5 de mayo tras el fallo Heartbleed" . 14 de abril de 2014. Archivado del original el 4 de noviembre de 2014. Consultado el 4 de noviembre de 2014 .
  49. Thibedeau, Hannah (16 de abril de 2014). "La RCMP acusa al responsable del fallo Heartbleed tras una infracción del SIN" . CBC News . Archivado del original el 28 de octubre de 2014. Consultado el 4 de noviembre de 2014 .
  50. "Primera detención en Canadá por el caso del ataque cardíaco Heartbleed" . BBC News . 16 de abril de 2014. Archivado del original el 23 de mayo de 2018. Consultado el 21 de junio de 2018 .
  51. 1 2 Kelion, Leo (14 de abril de 2014). "Los hackeos de Heartbleed afectan a Mumsnet y a la agencia tributaria de Canadá" . BBC News . Archivado del original el 29 de noviembre de 2017. Recuperado el 21 de junio de 2018 .
  52. "Mumsnet y Heartbleed tal como sucedieron" . Mumsnet . Archivado del original el 29 de diciembre de 2017. Consultado el 17 de abril de 2014 .
  53. Ward, Mark (29 de abril de 2014). "Heartbleed se usa para descubrir datos de ciberdelincuentes" . BBC News . Archivado del original el 14 de mayo de 2018. Recuperado el 21 de junio de 2018 .
  54. Lawler, Richard (11 de abril de 2014). "El desafío de Cloudflare demuestra que el 'peor escenario' para Heartbleed es realmente posible" . Engadget . Archivado del original el 29 de diciembre de 2017. Recuperado el 29 de agosto de 2017 .
  55. "El desafío Heartbleed" . CloudFlare . 2014. Archivado del original el 12 de abril de 2014.
  56. Robertson, Jordan (16 de abril de 2014). "Los hackers de China no pierden el tiempo en explotar Heartbleed" . The Sydney Morning Herald . Archivado del original el 28 de diciembre de 2017. Recuperado el 16 de abril de 2020 .
  57. Frizell, Sam (20 de agosto de 2014). "Informe: Se utilizó una vulnerabilidad devastadora de Heartbleed en un ataque informático a un hospital" . Time . Archivado del original el 7 de octubre de 2014. Recuperado el 7 de octubre de 2014 .
  58. Cipriani, Jason (9 de abril de 2014). "Error Heartbleed: compruebe qué sitios han sido parcheados" . CNET . Archivado del original el 17 de abril de 2020. Recuperado el 16 de abril de 2020 .
  59. Gallagher, Sean (9 de abril de 2014). "La vulnerabilidad Heartbleed podría haber sido explotada meses antes del parche" . Ars Technica . Archivado del original el 3 de marzo de 2017. Recuperado el 14 de junio de 2017 .
  60. Eckersley, Peter (10 de abril de 2014). "Wild at Heart: ¿Utilizaron las agencias de inteligencia Heartbleed en noviembre de 2013?" . Eff.org. Archivado del original el 5 de diciembre de 2014. Recuperado el 25 de noviembre de 2014 .
  61. Graham, Robert (9 de abril de 2014). "No, no estábamos buscando hearbleed antes del 7 de abril" . Errata Security. Archivado del original el 16 de octubre de 2017. Recuperado el 10 de abril de 2014 .
  62. Riley, Michael (12 de abril de 2014). "Se dice que la NSA explotó el fallo Heartbleed para obtener inteligencia durante años" . Bloomberg . Archivado del original el 11 de abril de 2014. Recuperado el 7 de marzo de 2017 .
  63. Molina, Brett. "Informe: La NSA explotó Heartbleed durante años" . USA Today . Archivado del original el 11 de abril de 2014. Consultado el 11 de abril de 2014 .
  64. Riley, Michael. "La NSA explotó la vulnerabilidad Heartbleed durante dos años para recopilar información, según fuentes" . Financial Post . Archivado del original el 11 de abril de 2014. Consultado el 11 de abril de 2014 .
  65. "Declaración sobre la noticia de Bloomberg News que indica que la NSA conocía la vulnerabilidad 'Heartbleed' y la utilizaba regularmente para recopilar información de inteligencia crítica" . Agencia de Seguridad Nacional . 11 de abril de 2014. Archivado del original el 27 de diciembre de 2017. Consultado el 13 de abril de 2014 .
  66. Hosenball, Mark; Dunham, Will (11 de abril de 2014). "La Casa Blanca y las agencias de espionaje niegan que la NSA haya explotado el fallo 'Heartbleed'" . Reuters . Archivado del original el 15 de abril de 2014. Consultado el 1 de julio de 2017 .
  67. Zetter, Kim. "El gobierno de EE. UU. insiste en que no almacena exploits de día cero para hackear a sus enemigos" . Wired . wired.com. Archivado del original el 29 de noviembre de 2014. Consultado el 25 de noviembre de 2014 .
  68. Hunt, Troy (9 de abril de 2014). "Todo lo que necesitas saber sobre el error Heartbleed SSL" . Troyhunt . Archivado del original el 11 de abril de 2014. Recuperado el 11 de abril de 2014 .
  69. "git.openssl.org Git – openssl.git/log" . git.openssl.org . Archivado del original el 15 de abril de 2014 . Recuperado el 25 de noviembre de 2014 .
  70. Kranthi (12 de abril de 2014). "Los usuarios de Cyberoam no tienen por qué preocuparse por Heartbleed" . Comunidad de Spiceworks . Archivado del original el 15 de abril de 2014. Consultado el 3 de octubre de 2025 .
  71. "Aviso de seguridad de OpenSSL [ 07 de abril de 2014 ] : Desbordamiento de lectura de latido TLS (CVE-2014-0160)" . El proyecto OpenSSL . 7 de abril de 2014. Archivado del original el 8 de abril de 2014. Consultado el 9 de abril de 2014 .
  72. "Error Heartbleed: Comodo insta a los usuarios de OpenSSL a aplicar el parche" . Comodo. 9 de abril de 2014. Archivado del original el 5 de julio de 2014. Consultado el 9 de abril de 2014 .
  73. "Los usuarios de Cyberoam no tienen por qué preocuparse por la vulnerabilidad Heartbleed" . Cyberoam. Archivado del original el 15 de abril de 2014. Consultado el 11 de abril de 2014 .
  74. "tls1_process_heartbeat/dtls1_process_heartbeat no comprueban el valor de retorno de RAND_pseudo_bytes" . Proyecto OpenSSL. Archivado del original el 26 de agosto de 2014. Recuperado el 10 de abril de 2014 .
  75. "¿Por qué Heartbleed es peligroso? Explotando CVE-2014-0160" . IPSec.pl. 2014. Archivado del original el 8 de abril de 2014. Consultado el 9 de abril de 2014 .
  76. Graham-Cumming, John (28 de abril de 2014). "Buscando al principal sospechoso: cómo Heartbleed filtró claves privadas" . CloudFlare. Archivado del original el 29 de diciembre de 2017. Recuperado el 7 de junio de 2014 .
  77. Judge, Kevin. "Servidores vulnerables a Heartbleed [ 14 de julio de 2014 ] " . Archivado del original el 26 de agosto de 2014. Consultado el 25 de agosto de 2014 .
  78. Rainie, Lee; Duggan, Maeve (30 de abril de 2014). "El impacto de Heartbleed" . Pew Research Internet Project . Pew Research Center . pág. 2. Archivado del original el 28 de diciembre de 2017. Recuperado el 22 de mayo de 2014 . 
  79. Bradley, Tony (14 de abril de 2014). "Reverse Heartbleed pone en riesgo su PC y dispositivos ante un ataque OpenSSL" . PC World . IDG Consumer & SMB. Archivado del original el 2 de diciembre de 2016. Recuperado el 10 de mayo de 2014 .
  80. 1 2 Arthur, Charles (15 de abril de 2014). "Heartbleed hace vulnerables a 50 millones de teléfonos Android, según muestran los datos" . The Guardian . Guardian News and Media Limited. Archivado del original el 19 de marzo de 2016. Recuperado el 14 de diciembre de 2016 .
  81. "Seguridad Ahora 451" . Twit.Tv. Archivado del original el 19 de abril de 2014. Recuperado el 19 de abril de 2014 .
  82. ^ Ramzan, Zulfikar (24 de abril de 2014). "«Reverse Heartbleed» puede atacar ordenadores y teléfonos móviles . Revista SC . Haymarket Media, Inc. Archivado del original el 6 de octubre de 2016. Consultado el 10 de mayo de 2014 .
  83. 1 2 "Vulnerabilidad de la extensión Heartbeat de OpenSSL en varios productos de Cisco" . Cisco Systems. 9 de abril de 2014. Archivado del original el 29 de diciembre de 2017. Recuperado el 8 de mayo de 2014 .
  84. "heartbleed-masstest: Descripción general" . GitHub . Archivado del original el 1 de junio de 2014. Consultado el 19 de abril de 2014 .
  85. Cipriani, Jason (10 de abril de 2014). "¿Qué sitios han corregido el error Heartbleed?" . CNET . Archivado del original el 11 de abril de 2014 . Recuperado el 10 de abril de 2014 .
  86. "Preguntas frecuentes sobre Heartbleed: Akamai Systems parcheado" . Akamai Technologies . 8 de abril de 2014. Archivado del original el 8 de abril de 2014. Consultado el 9 de abril de 2014 .
  87. "Servicios de AWS actualizados para solucionar la vulnerabilidad de OpenSSL" . Amazon Web Services . 8 de abril de 2014. Archivado del original el 11 de abril de 2014. Consultado el 9 de abril de 2014 .
  88. "Estimados lectores, por favor cambien sus contraseñas de cuenta de Ars lo antes posible" . Ars Technica. 8 de abril de 2014. Archivado del original el 18 de enero de 2017. Consultado el 14 de junio de 2017 .
  89. "Todas las actualizaciones de Heartbleed ya están completas" . Blog de BitBucket. 9 de abril de 2014. Archivado del original el 13 de abril de 2014. Consultado el 10 de abril de 2014 .
  90. "Cómo proteger tu cuenta de BrandVerity del error Heartbleed" . Blog de BrandVerity. 9 de abril de 2014. Archivado del original el 13 de abril de 2014. Consultado el 10 de abril de 2014 .
  91. @freenodestaff (8 de abril de 2014). "Hemos tenido que reiniciar varios servidores debido a una vulnerabilidad de seguridad de openssl, que es/era muy ruidosa. ¡Lo sentimos mucho!" ( Tweet ) vía Twitter .
  92. "Seguridad: vulnerabilidad Heartbleed" . GitHub . 8 de abril de 2014. Archivado del original el 10 de abril de 2014. Consultado el 9 de abril de 2014 .
  93. "IFTTT afirma que 'ya no es vulnerable' a Heartbleed" . LifeHacker . 8 de abril de 2014. Archivado del original el 13 de abril de 2014. Consultado el 10 de abril de 2014 .
  94. "El error Heartbleed y el Archivo" . Blogs de Internet Archive . 9 de abril de 2014. Consultado el 14 de abril de 2014 .
  95. @KrisJelbring (8 de abril de 2014). "Si iniciaste sesión en alguno de nuestros juegos o sitios web en las últimas 24 horas usando tu nombre de usuario y contraseña, te recomiendo que cambies tu contraseña" ( Tweet ) . Recuperado el 14 de abril de 2014 vía Twitter .
  96. "El error generalizado 'Heartbleed' de OpenSSL se corrige en PeerJ" . PeerJ . 9 de abril de 2014. Archivado del original el 13 de abril de 2014. Consultado el 9 de abril de 2014 .
  97. "¿Se vio afectado Pinterest por el problema de Heartbleed?" . Centro de ayuda de Pinterest . Archivado del original el 21 de abril de 2014 . Consultado el 20 de abril de 2014 .
  98. "Heartbleed Derrotado" . Prezi . Archivado del original el 5 de junio de 2014. Recuperado el 13 de abril de 2014 .
  99. "Te recomendamos que cambies tu contraseña de Reddit" . Reddit . 14 de abril de 2014. Archivado del original el 15 de abril de 2014. Consultado el 14 de abril de 2014 .
  100. "ANUNCIOS IMPORTANTES DE LOS CREADORES DE CHILI" . Archivado del original el 28 de julio de 2013. Consultado el 13 de abril de 2014 .
  101. Codey, Brendan (9 de abril de 2014). "Actualización de seguridad: Hoy vamos a cerrar la sesión de todos, aquí está el motivo" . SoundCloud . Archivado del original el 13 de abril de 2014. Recuperado el 9 de abril de 2014 .
  102. "Respuesta de SourceForge a Heartbleed" . SourceForge . 10 de abril de 2014. Archivado del original el 11 de abril de 2014. Consultado el 10 de abril de 2014 .
  103. "Heartbleed" . SparkFun . 9 de abril de 2014. Archivado del original el 13 de abril de 2014. Consultado el 10 de abril de 2014 .
  104. "Heartbleed" . Stripe (empresa) . 9 de abril de 2014. Archivado del original el 13 de abril de 2014. Consultado el 10 de abril de 2014 .
  105. "Equipo de Tumblr: Actualización de seguridad urgente" . 8 de abril de 2014. Archivado del original el 9 de abril de 2014. Consultado el 9 de abril de 2014 .
  106. Hern, Alex (9 de abril de 2014). "Heartbleed: no se apresure a actualizar las contraseñas, advierten los expertos en seguridad" . The Guardian . Archivado del original el 3 de enero de 2017. Recuperado el 14 de diciembre de 2016 .
  107. 1 2 Grossmeier, Greg (8 de abril de 2014). " [ Wikitech-l ] Re: Precaución de seguridad: restablecimiento de todas las sesiones de usuario hoy" . Fundación Wikimedia . Archivado del original el 18 de junio de 2014. Recuperado el 9 de abril de 2014 .
  108. Grossmeier, Greg (10 de abril de 2014). "Respuesta de Wikimedia a la vulnerabilidad de seguridad "Heartbleed"" . Blog de la Fundación Wikimedia . Archivado del original el 13 de abril de 2014. Recuperado el 10 de abril de 2014 .
  109. "Wunderlist y la vulnerabilidad Heartbleed de OpenSSL" . 10 de abril de 2014. Archivado del original el 13 de abril de 2014. Consultado el 10 de abril de 2014 .
  110. "Problemas de seguridad llevan a la agencia tributaria a cerrar su sitio web" . CTV News . 9 de abril de 2014. Archivado del original el 18 de enero de 2021. Consultado el 9 de abril de 2014 .
  111. "Heartbleed: Los servicios tributarios canadienses vuelven a estar en línea" . CBC News . Archivado del original el 25 de abril de 2018. Consultado el 14 de abril de 2014 .
  112. Ogrodnik, Irene (14 de abril de 2014). "900 SINs robados debido a un error de Heartbleed: Agencia Tributaria de Canadá | Globalnews.ca" . globalnews.ca . Global News. Archivado del original el 4 de mayo de 2019. Recuperado el 4 de mayo de 2019 .
  113. Seglins, Dave (3 de diciembre de 2014). "Ataque informático Heartbleed de la CRA: Stephen Solis-Reyes enfrenta más cargos" . cbc.ca. Noticias de la CBC. Archivado del original el 4 de mayo de 2019. Recuperado el 4 de mayo de 2019 .
  114. "El sitio web de Statistics Canada fue hackeado por un atacante desconocido" . Vice – Motherboard . Archivado del original el 24 de diciembre de 2018. Consultado el 23 de diciembre de 2018 .
  115. Fiegerman, Seth (14 de abril de 2014). "El efecto Heartbleed: los servicios de contraseñas están de moda" . Mashable . Archivado del original el 16 de octubre de 2017. Recuperado el 28 de abril de 2014 .
  116. "LastPass y el error Heartbleed" . LastPass . 8 de abril de 2014. Archivado del original el 18 de diciembre de 2017. Consultado el 28 de abril de 2014 .
  117. " [ tor-relays ] Rechazando 380 claves de guardia/salida vulnerables" . Lists.torproject.org. 16 de abril de 2014. Archivado del original el 19 de abril de 2014. Recuperado el 19 de abril de 2014 .
  118. "Noticias semanales de Tor—16 de abril de 2014 | El blog de Tor" . Blog.torproject.org. Archivado del original el 19 de abril de 2014. Consultado el 19 de abril de 2014 .
  119. Gallagher, Sean (17 de mayo de 2012). "Se reduce el número de servidores de retransmisión de la red Tor debido al fallo Heartbleed" . Ars Technica. Archivado del original el 1 de mayo de 2014. Recuperado el 19 de abril de 2014 .
  120. Mimoso, Michael (17 de abril de 2014). "Nodos de salida de Tor en la lista negra vulnerables al error Heartbleed | Threatpost | La primera parada para noticias de seguridad" . Threatpost. Archivado del original el 19 de abril de 2014. Recuperado el 19 de abril de 2014 .
  121. Younger, Paul (11 de abril de 2014). "Servicios de juegos para PC afectados por Heartbleed y medidas que debes tomar" . IncGamers. Archivado del original el 15 de abril de 2014. Recuperado el 15 de abril de 2014 .
  122. "Comunicación de servidores HP: Vulnerabilidad "HeartBleed" de OpenSSL" . 18 de abril de 2014. Archivado del original el 4 de marzo de 2016.
  123. "Productos FileMaker y el error Heartbleed" . 6 de mayo de 2014. Archivado del original el 12 de octubre de 2016. Consultado el 8 de mayo de 2014 .
  124. italovignoli (10 de abril de 2014). "LibreOffice 4.2.3 ya está disponible para su descarga" . The Document Foundation . Archivado del original el 12 de abril de 2014. Recuperado el 11 de abril de 2014 .
  125. "CVE-2014-0160" . LibreOffice . 7 de abril de 2014. Archivado del original el 3 de mayo de 2014. Recuperado el 2 de mayo de 2014 .
  126. "LogMeIn y OpenSSL" . LogMeIn . Archivado del original el 13 de abril de 2014. Consultado el 10 de abril de 2014 .
  127. "Boletín de seguridad de McAfee: se corrige la vulnerabilidad Heartbleed de OpenSSL en los productos de McAfee" . Base de conocimientos de McAfee . 17 de abril de 2014. Archivado del original el 16 de abril de 2014. Consultado el 15 de abril de 2014 .
  128. 1 2 3 4 5 "Vulnerabilidad de seguridad de OpenSSL: Heartbleed / CVE-2014-0160" . Archivado del original el 28 de mayo de 2014. Recuperado el 12 de mayo de 2014 .
  129. "Historial de versiones recientes" . WinSCP . 14 de abril de 2014. Archivado del original el 27 de abril de 2014. Consultado el 2 de mayo de 2014 .
  130. "Respuesta al problema de seguridad de OpenSSL CVE-2014-0160/CVE-2014-0346, también conocido como: "Heartbleed"" . VMware, Inc. Archivado del original el 16 de abril de 2014. Recuperado el 17 de abril de 2014 .
  131. "DSA-2896-1 openssl: actualización de seguridad" . El Proyecto Debian. 7 de abril de 2014. Archivado del original el 11 de abril de 2014. Recuperado el 17 de abril de 2014 .
  132. "Aviso de seguridad de Ubuntu USN-2165-1" . Canonical, Ltd. 7 de abril de 2014. Archivado del original el 13 de abril de 2014. Consultado el 17 de abril de 2014 .
  133. "Importante: actualización de seguridad de openssl" . Red Hat, Inc. 8 de abril de 2014. Archivado del original el 18 de abril de 2014. Consultado el 17 de abril de 2014 .
  134. "Publicación de Karanbir Singh en CentOS-announce" . centos.org. 8 de abril de 2014. Archivado del original el 14 de abril de 2014. Consultado el 17 de abril de 2014 .
  135. "Aviso de seguridad de Amazon Linux AMI: ALAS-2014-320" . Amazon Web Services, Inc. 7 de abril de 2014. Archivado del original el 6 de junio de 2014. Consultado el 17 de abril de 2014 .
  136. "Dispositivos Android 4.1.1 vulnerables al fallo Heartbleed, según Google" . NDTV Convergence. 14 de abril de 2014. Archivado del original el 20 de abril de 2014. Consultado el 19 de abril de 2014 .
  137. "Alrededor de 50 millones de teléfonos inteligentes Android siguen siendo vulnerables al error Heartbleed" . Fox News. 17 de abril de 2014. Archivado del original el 19 de abril de 2014. Consultado el 19 de abril de 2014 .
  138. "Heartbleed: Android 4.1.1 Jelly Bean podría verse seriamente afectado" . BGR Media. 16 de abril de 2014. Archivado del original el 9 de marzo de 2017. Consultado el 19 de abril de 2014 .
  139. Blaich, Andrew (8 de abril de 2014). "El error Heartbleed afecta a los dispositivos móviles" . Bluebox. Archivado del original el 6 de mayo de 2014.
  140. Snell, Jason (22 de abril de 2014). "Apple lanza una solución para Heartbleed en las estaciones base AirPort" . Macworld . Archivado del original el 25 de abril de 2020. Recuperado el 16 de abril de 2020 .
  141. Kleinman, Alexis (11 de abril de 2014). "El error Heartbleed es más grave de lo que creíamos: esto es lo que debes hacer" . The Huffington Post . Archivado del original el 23 de marzo de 2019. Recuperado el 16 de abril de 2020 .
  142. 1 2 Yadron, Danny (10 de abril de 2014). "Se encuentra un error Heartbleed en enrutadores Cisco y equipos Juniper" . Dow Jones & Company, Inc.
  143. "Boletín de seguridad fuera de ciclo de abril de 2014: varios productos afectados por el problema "Heartbleed" de OpenSSL (CVE-2014-0160)" . Juniper Networks. 14 de abril de 2014. Archivado del original el 16 de abril de 2014. Consultado el 19 de abril de 2014 .
  144. "Divulgación de información sobre "Heartbleed" de OpenSSL, ECDSA" . Electric Sheep Fencing LLC. 8 de abril de 2014. Archivado del original el 2 de mayo de 2014. Recuperado el 2 de mayo de 2014 .
  145. "¿OpenVPN afectado por el error CVE-2014-016 de OpenSSL?" . Foro DD-WRT . Archivado del original el 26 de febrero de 2017 . Consultado el 26 de febrero de 2017 .
  146. "Problema con el error Heartbleed" . Western Digital . 10 de abril de 2014. Archivado del original el 19 de abril de 2014.
  147. Brewster, Tom (16 de abril de 2014). «Heartbleed: el 95 % de las herramientas de detección son defectuosas, afirman los investigadores» . The Guardian . Guardian News and Media Limited. Archivado del original el 4 de marzo de 2016. Recuperado el 14 de diciembre de 2016 .
  148. "Tripwire SecureScan" . Tripwire: tome el control de la seguridad informática y el cumplimiento normativo con el software Tripwire . Archivado del original el 16 de abril de 2014. Consultado el 7 de octubre de 2014 .
  149. "AppCheck – escaneo binario estático, de Codenomicon" . Archivado del original el 17 de octubre de 2014. Recuperado el 7 de octubre de 2014 .
  150. "Análisis de seguridad Pravail de Arbor Networks" . Archivado del original el 11 de abril de 2014. Consultado el 7 de octubre de 2014 .
  151. "Herramienta de comprobación de Heartbleed de Norton Safeweb" . Archivado del original el 10 de octubre de 2014. Consultado el 7 de octubre de 2014 .
  152. "Herramienta de prueba de extensión Heartbleed OpenSSL, CVE-2014-0160" . Possible.lv. Archivado del original el 11 de abril de 2014. Recuperado el 11 de abril de 2014 .
  153. "Prueba tu servidor para Heartbleed (CVE-2014-0160)" . Archivado del original el 11 de diciembre de 2017. Consultado el 25 de noviembre de 2014 .
  154. "Centro de seguridad de Cyberoam" . Archivado del original el 15 de abril de 2014. Consultado el 25 de noviembre de 2014 .
  155. "Critical Watch :: Heartbleed Tester :: CVE-2014-0160" . Heartbleed.criticalwatch.com. Archivado del original el 14 de abril de 2014. Consultado el 14 de abril de 2014 .  
  156. "metasploit-framework/openssl_heartbleed.rb en master" . GitHub . Archivado del original el 28 de junio de 2015. Recuperado el 25 de noviembre de 2014 .
  157. "Comprobación de vulnerabilidades de OpenSSL Heartbeat (Heartbleed Checker)" . Archivado del original el 24 de diciembre de 2014. Consultado el 25 de noviembre de 2014 .
  158. "Heartbleed Detector: Comprueba si tu sistema operativo Android es vulnerable con nuestra aplicación" . Lookout Mobile Security . 9 de abril de 2014. Archivado del original el 13 de abril de 2014. Consultado el 10 de abril de 2014 .
  159. "Verificador de Heartbleed" . LastPass . Archivado del original el 10 de abril de 2014. Recuperado el 11 de abril de 2014 .
  160. "Escáner de vulnerabilidades Heartbleed de OpenSSL :: Herramientas de pruebas de penetración en línea | Herramientas de hacking ético" . Pentest-tools.com. Archivado del original el 13 de abril de 2014. Consultado el 11 de abril de 2014 . 
  161. Stafford, Jared (14 de abril de 2014). "heartbleed-poc.py" . Red Hat , Inc. Archivado del original el 12 de abril de 2014. Recuperado el 11 de abril de 2014 .
  162. "Prueba de servidor SSL de Qualys's SSL Labs" . Archivado del original el 7 de octubre de 2014. Consultado el 7 de octubre de 2014 .
  163. "Chromebleed" . Archivado del original el 18 de octubre de 2014. Consultado el 7 de octubre de 2014 .
  164. "FoxBleed" . Archivado del original el 12 de octubre de 2014. Consultado el 7 de octubre de 2014 .
  165. "Diagnóstico SSL" . SourceForge . Archivado del original el 12 de octubre de 2014. Consultado el 7 de octubre de 2014 .
  166. "CrowdStrike Heartbleed Scanner" . 18 de abril de 2014. Archivado del original el 11 de octubre de 2014. Consultado el 7 de octubre de 2014 .
  167. Lynn, Samara. "Routers, equipos de red para pymes: ¿su dispositivo de red se ve afectado por Heartbleed?" . PCMAG . PCMag.com. Archivado del original el 24 de abril de 2014. Consultado el 24 de abril de 2014 .
  168. "Informe del sitio Netcraft" . Archivado del original el 17 de agosto de 2014. Consultado el 7 de octubre de 2014 .
  169. "Extensiones de Netcraft" . Archivado del original el 11 de octubre de 2014. Consultado el 7 de octubre de 2014 .
  170. Mutton, Paul (24 de junio de 2014). "Netcraft lanza un indicador de Heartbleed para Chrome, Firefox y Opera" . Netcraft . Archivado del original el 11 de julio de 2014. Recuperado el 24 de junio de 2014 .
  171. Mann, Jeffrey (9 de abril de 2014). "Tenable facilita la detección de vulnerabilidades de OpenSSL mediante Nessus y Nessus Perimeter Service" . Tenable Network Security. Archivado del original el 13 de abril de 2014. Recuperado el 11 de abril de 2014 .
  172. "Lanzamiento informal de Nmap 6.45" . 12 de abril de 2014. Archivado del original el 17 de abril de 2014. Consultado el 23 de abril de 2014 .
  173. "VRT: Heartbleed Memory Disclosure – ¡Actualice OpenSSL ahora!" . 8 de abril de 2014. Archivado del original el 11 de abril de 2014. Recuperado el 11 de abril de 2014 .
  174. "Blogs | Cómo detectar una vulnerabilidad previa de Heartbleed" . Riverbed. 9 de abril de 2014. Archivado del original el 19 de abril de 2014. Recuperado el 19 de abril de 2014 .
  175. "Los servidores parcheados siguen siendo vulnerables a Heartbleed OpenSSL | Hayden James" . Haydenjames.io. 10 de abril de 2014. Archivado del original el 13 de abril de 2014. Consultado el 10 de abril de 2014 .
  176. "Concienciación sobre la revocación de certificados de seguridad: implementaciones específicas" . Gibson Research Corporation. Archivado del original el 12 de mayo de 2014. Consultado el 7 de junio de 2014 .
  177. Mutton, Paul (24 de abril de 2014). "Revocación de certificados: por qué los navegadores siguen afectados por Heartbleed | Netcraft" . www.netcraft.com . Consultado el 13 de diciembre de 2024 .
  178. Kerner, Sean Michael (19 de abril de 2014). "El verdadero costo de la vulnerabilidad SSL Heartbleed tardará en determinarse" . eWeek . Consultado el 24 de abril de 2014 .{{cite news}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  179. 1 2 3 4 A. Wheeler, David (29 de abril de 2014). "Cómo prevenir el próximo Heartbleed" . Archivado del original el 2 de febrero de 2017. Recuperado el 30 de enero de 2017 .
  180. Merkel, Robert (11 de abril de 2014). "Cómo el error Heartbleed revela una falla en la seguridad en línea" . The Conversation . Archivado del original el 17 de abril de 2014. Recuperado el 21 de abril de 2014 .
  181. "Re: FYA: http: heartbleed.com" . Gmane . Archivado del original el 11 de abril de 2014 . Recuperado el 11 de abril de 2014 .
  182. "La breve diatriba de Theo De Raadt sobre OpenSSL" . Slashdot . Dice. 10 de abril de 2014. Archivado del original el 24 de abril de 2014. Consultado el 22 de abril de 2014 .
  183. Kerner, Sean Michael (22 de abril de 2014). "Después de Heartbleed, OpenSSL se bifurca en LibreSSL" . eWeek . TechnologyAdvice . Recuperado el 19 de enero de 2021 .
  184. Seltzer, Larry (21 de abril de 2014). "OpenBSD bifurca, poda y corrige OpenSSL" . Zero Day . ZDNet . Archivado del original el 21 de abril de 2014. Recuperado el 21 de abril de 2014 .
  185. Timson, Lia (11 de abril de 2014). "¿Quién es Robin Seggelmann y su Heartbleed colapsó internet?" . The Sydney Morning Herald . Archivado del original el 19 de octubre de 2017. Recuperado el 16 de abril de 2020 .
  186. Williams, Chris (11 de abril de 2014). "OpenSSL Heartbleed: Nariz sangrante para corazones sangrantes de código abierto" . The Register . Archivado del original el 19 de septiembre de 2016. Recuperado el 29 de agosto de 2017 .
  187. Smith, Gerry (10 de abril de 2014). "Cómo se podría haber evitado la peor pesadilla de Internet" . The Huffington Post . Archivado del original el 19 de julio de 2017. Recuperado el 16 de abril de 2020. El error revelado esta semana estaba oculto en 10 líneas de código y se habría detectado en una auditoría, según Laurie, que trabaja en el equipo de seguridad de Google.
  188. 1 2 Walsh, John (30 de abril de 2014). "Lo gratis puede hacerte sangrar" . Seguridad de las comunicaciones SSH . Archivado del original el 2 de diciembre de 2016. Recuperado el 11 de septiembre de 2016 .
  189. Pagliery, Jose (18 de abril de 2014). "Tu seguridad en Internet depende de unos pocos voluntarios" . CNNMoney . Cable News Network. Archivado del original el 7 de agosto de 2020. Recuperado el 3 de agosto de 2020 .
  190. 1 2 3 Perlroth, Nicole (18 de abril de 2014). "Heartbleed resalta una contradicción en la web" . The New York Times . Archivado del original el 8 de mayo de 2014. Recuperado el 27 de febrero de 2017 .
  191. Kaminsky, Dan (10 de abril de 2014). "Be Still My Breaking Heart" . Blog de Dan Kaminsky . Archivado del original el 14 de abril de 2014. Recuperado el 22 de abril de 2014 .
  192. "He aquí otra forma en que la exposición de Heartbleed hizo que Internet fuera más seguro" . The Daily Dot . 10 de abril de 2014. Consultado el 25 de enero de 2022 .
  193. Chiusano, Paul (8 de diciembre de 2014). «La economía fallida de nuestros bienes comunes de software y qué puedes hacer al respecto ahora mismo» . Blog de Paul Chiusano . Archivado del original el 6 de abril de 2017. Consultado el 3 de noviembre de 2017 .
  194. 1 2 "Amazon Web Services, Cisco, Dell, Facebook, Fujitsu, Google, IBM, Intel, Microsoft, NetApp, Rackspace, VMware y The Linux Foundation forman una nueva iniciativa para apoyar proyectos críticos de código abierto" . The Linux Foundation . 24 de abril de 2014. Archivado del original el 25 de abril de 2014. Recuperado el 25 de abril de 2014 .
  195. Paul, Ian (24 de abril de 2014). "Tras el fracaso de Heartbleed, los gigantes tecnológicos lanzan un fondo para proyectos cruciales de código abierto" . PC World . Archivado del original el 25 de abril de 2014. Consultado el 24 de abril de 2014 .
  196. "Google Project Zero busca evitar que el error Heartbleed vuelva a ocurrir" . TechRadar . 15 de julio de 2014. Archivado del original el 10 de abril de 2017. Consultado el 9 de abril de 2017 .
  197. Greenberg, Andy (15 de julio de 2014). "Conozcan 'Project Zero', el equipo secreto de hackers cazadores de errores de Google" . Wired . ISSN 1059-1028 . Consultado el 6 de marzo de 2019 . 

Bibliografía

  • Brock, Kevin (2019). «Hacia el estudio retórico del código» . Estudios del código retórico . University of Michigan Press. pp. 9–32 . ISBN  978-0-472-13127-3. JSTOR j.ctvndv9pc.8 . Consultado el 19 de enero de 2021 . 
  • Wu, Han (mayo de 2014). Vulnerabilidad Heartbleed OpenSSL: un estudio de caso forense en una facultad de medicina (PDF) . NJMS Advancing Research IT (Informe). Universidad de Rutgers . Recuperado el 19 de enero de 2021 .
  • Durumeric, Zakir; Li, Frank; et  al. (5 de noviembre de 2014). «El asunto de Heartbleed». Actas de la Conferencia de Medición de Internet de 2014. Nueva York, NY, EE. UU.: ACM. págs. 475–488 . doi : 10.1145/2663716.2663755 . ISBN  978-1-4503-3213-2. S2CID 142767 . 
  • Resumen y preguntas frecuentes sobre el error por Codenomicon Ltd.
  • Información para organizaciones y particulares canadienses.
  • Lista de todos los avisos de seguridad archivados el 19 de julio de 2018 en Wayback Machine.