<!DOCTYPE html>
<html class="client-nojs vector-feature-language-in-header-enabled vector-feature-language-in-main-page-header-disabled vector-feature-page-tools-pinned-disabled vector-feature-toc-pinned-clientpref-0 vector-toc-not-available vector-feature-main-menu-pinned-disabled vector-feature-limited-width-clientpref-1 vector-feature-limited-width-content-enabled vector-feature-custom-font-size-clientpref-1 vector-feature-appearance-pinned-clientpref-0 skin-theme-clientpref-day vector-sticky-header-enabled" lang="de" dir="ltr"><head>
<meta charset="UTF-8">
<title>Heartbleed</title>
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<link rel="icon" type="image/png" href="./_res_/favicon.png">
<link rel="canonical" href="https://de.wikipedia.org/wiki/Heartbleed"> <link href="./_mw_/ext.cite.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.wikimediamessages.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.icons.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.search.codex.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.styles.css" rel="stylesheet" type="text/css">
<meta name="ResourceLoaderDynamicStyles" content="">
<link href="./_mw_/ext.gadget.citeRef.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.defaultPlainlinks.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonHide.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonLayout.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonStyle.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiDarkmode.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiResponsive.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.specialSearch.css" rel="stylesheet" type="text/css">
<link rel="stylesheet" type="text/css" href="./_mw_/site.styles.css">
<link rel="stylesheet" type="text/css" href="./_mw_/noscript.css">
<link rel="stylesheet" type="text/css" href="./_res_/footer.css">
<link rel="stylesheet" type="text/css" href="./_res_/vector-2022.css">
</head>
<body class="skin--responsive skin-vector skin-vector-search-vue mediawiki ltr sitedir-ltr mw-hide-empty-elt ns-0 ns-subject page-Heartbleed rootpage-Heartbleed skin-vector-2022 action-view">
<div class="mw-page-container">
<div class="mw-page-container-inner">
<div class="mw-content-container">
<main id="content" class="mw-body">
<header class="mw-body-header vector-page-titlebar">
<h1 id="firstHeading" class="firstHeading mw-first-heading"><span class="mw-page-title-main">Heartbleed</span></h1>
</header>
<a id="top"></a>
<div id="bodyContent" class="vector-body ve-init-mw-desktopArticleTarget-targetContainer" aria-labelledby="firstHeading" data-mw-ve-target-container="">
<div id="contentSub">
<div id="mw-content-subtitle"></div>
</div>
<div id="mw-content-text" class="mw-body-content mw-content-ltr" lang="de" dir="ltr"><div class="mw-content-ltr mw-parser-output" lang="de" dir="ltr">
<p>Der <b>Heartbleed-Bug</b> ist eine <a href="Sicherheitsl%C3%BCcke" title="Sicherheitslücke">Sicherheitslücke</a> in älteren Versionen der <a href="Open_Source" title="Open Source">Open-Source</a>-Bibliothek <a href="OpenSSL" title="OpenSSL">OpenSSL</a>. Durch Ausnutzung eines schwerwiegenden <a href="Programmfehler" title="Programmfehler">Programmfehlers</a> können über verschlüsselte <a href="Transport_Layer_Security" title="Transport Layer Security">TLS</a>-Verbindungen private Daten von <a href="Client-Server-Modell" title="Client-Server-Modell">Clients und Servern</a> ausgelesen werden. Der Fehler betrifft die OpenSSL-Versionen 1.0.1 bis 1.0.1f und wurde mit Version 1.0.1g am 7. April 2014 behoben. Dadurch war ein großer Teil der <a href="Online-Dienst" class="mw-redirect" title="Online-Dienst">Online-Dienste</a>, darunter auch namhafte <a href="Website" title="Website">Websites</a>, sowie auch <a href="SIP-Telefon" title="SIP-Telefon">VoIP-Telefone</a>, <a href="Router" title="Router">Router</a> und <a href="Netzwerkdrucker" title="Netzwerkdrucker">Netzwerkdrucker</a> für Angriffe anfällig.
</p>
<div class="mw-heading mw-heading2"><h2 id="Beschreibung">Beschreibung</h2></div>
<p>Der Fehler befindet sich in der OpenSSL-Implementierung der <a href="Heartbeat_(Informatik)" title="Heartbeat (Informatik)">Heartbeat</a>-Erweiterung für die <a href="Verschl%C3%BCsselungsprotokoll" title="Verschlüsselungsprotokoll">Verschlüsselungsprotokolle</a> <a href="Transport_Layer_Security" title="Transport Layer Security">TLS</a> und <a href="Datagram_Transport_Layer_Security" title="Datagram Transport Layer Security">DTLS</a>. Die Heartbeat-Erweiterung sieht vor, dass ein Kommunikationsteilnehmer eine bis zu 16 <a href="Byte" title="Byte">kByte</a> große Menge an beliebigen Daten (<i>Payload</i> und <i>Padding</i>) an die Gegenseite schickt, die anschließend den Payload-Teil unverändert zurücksendet,<sup id="cite_ref-RFC6520_1-0" class="reference"><a href="#cite_note-RFC6520-1"><span class="cite-bracket">[</span>1<span class="cite-bracket">]</span></a></sup> womit periodisch abgeprüft werden kann, ob die Verbindung zum Server noch besteht.
</p><p><a href="Compiler" title="Compiler">Compiler</a> der für OpenSSL verwendeten <a href="Programmiersprache" title="Programmiersprache">Programmiersprache</a> <a href="C_(Programmiersprache)" title="C (Programmiersprache)">C</a> erzeugen standardmäßig keinen Code zur automatischen Überprüfung der Datenlänge. Sofern der Programmierer solche Fehler nicht explizit durch einen zusätzlichen Programmcode abfängt, wird daher auch nicht überprüft, ob die angegebene Länge der Daten mit der tatsächlichen Länge der mitgelieferten Daten übereinstimmt. Ist die angegebene Länge größer als die tatsächliche Länge, so kopiert die OpenSSL-Implementierung über das Ende des <a href="Puffer_(Informatik)" title="Puffer (Informatik)">Eingabepuffers</a> hinaus Daten aus dem <a href="Dynamischer_Speicher" title="Dynamischer Speicher">Heap</a> in den Ausgabepuffer. Aufgrund der fehlenden Überprüfung kann ein Angreifer mit einer Anfrage bis zu 64 kByte<sup id="cite_ref-2" class="reference"><a href="#cite_note-2"><span class="cite-bracket">[</span>2<span class="cite-bracket">]</span></a></sup> des <a href="Arbeitsspeicher" title="Arbeitsspeicher">Arbeitsspeichers</a> der Gegenstelle auslesen.<sup id="cite_ref-3" class="reference"><a href="#cite_note-3"><span class="cite-bracket">[</span>3<span class="cite-bracket">]</span></a></sup> Der Angriff kann mehrmals hintereinander durchgeführt werden, um mehr Speicher auszulesen. In Tests gelang es damit unter anderem, den privaten Schlüssel des <a href="X.509" title="X.509">Serverzertifikats</a>, Benutzernamen und Passwörter von <a href="Serverseitige_Anwendung" title="Serverseitige Anwendung">Servern</a> auszulesen.<sup id="cite_ref-4" class="reference"><a href="#cite_note-4"><span class="cite-bracket">[</span>4<span class="cite-bracket">]</span></a></sup>
</p><p>Bei der <a href="Sicherheitsl%C3%BCcke" title="Sicherheitslücke">Sicherheitslücke</a> handelt es sich um einen lesenden Zugriff über die Grenzen eines Datenpuffers (<i>buffer over-read</i>). Anders als bei einem <a href="Puffer%C3%BCberlauf" title="Pufferüberlauf">Pufferüberlauf</a> werden keine Daten außerhalb von Puffergrenzen geschrieben.
</p>
<div class="mw-heading mw-heading2"><h2 id="Entstehung">Entstehung</h2></div>
<p>Der <a href="Quelltext" title="Quelltext">Quellcode</a>, der den Fehler aufweist, wurde am 31. Dezember 2011 von dem einzigen fest angestellten Mitarbeiter des OpenSSL-Teams aus dem Entwurfszweig in das OpenSSL-<a href="Git" title="Git">Git</a>-Repository eingepflegt<sup id="cite_ref-5" class="reference"><a href="#cite_note-5"><span class="cite-bracket">[</span>5<span class="cite-bracket">]</span></a></sup> und erstmals am 14. März 2012 mit OpenSSL-Version 1.0.1 veröffentlicht. Der Code wurde zuvor von einem Studenten der <a href="Fachhochschule_M%C3%BCnster" class="mw-redirect" title="Fachhochschule Münster">Fachhochschule Münster</a> und der <a href="Universit%C3%A4t_Duisburg-Essen" title="Universität Duisburg-Essen">Universität Duisburg-Essen</a> im Rahmen der Vorarbeiten zu seiner <a href="Dissertation" title="Dissertation">Dissertation</a> über das <a href="Stream_Control_Transmission_Protocol" title="Stream Control Transmission Protocol">SCTP</a>-Protokoll entwickelt und als Entwurf bei OpenSSL eingereicht. Er erweitert OpenSSL um ein Heartbeat-Verfahren.<sup id="cite_ref-dissertation_6-0" class="reference"><a href="#cite_note-dissertation-6"><span class="cite-bracket">[</span>6<span class="cite-bracket">]</span></a></sup> Das Verfahren wurde von dem Studenten und zwei Mitautoren in RFC 6520<sup id="cite_ref-RFC6520_1-1" class="reference"><a href="#cite_note-RFC6520-1"><span class="cite-bracket">[</span>1<span class="cite-bracket">]</span></a></sup> spezifiziert und ermöglicht es in TLS und DTLS, zu erfragen, ob die Gegenseite noch erreichbar ist. So werden z. B. die Verbindungszustände von eventuell in die OpenSSL-Kommunikation involvierten <a href="Network_Address_Translation" class="mw-redirect" title="Network Address Translation">NAT-Routern</a> aufgefrischt, damit die Verbindung bei einer vorübergehenden Inaktivität nicht gelöscht wird. Bei DTLS kann das Heartbeat-Verfahren zur <a href="Path_MTU_Discovery" title="Path MTU Discovery">Path MTU Discovery</a> verwendet werden.<sup id="cite_ref-RFC6520_1-2" class="reference"><a href="#cite_note-RFC6520-1"><span class="cite-bracket">[</span>1<span class="cite-bracket">]</span></a></sup> In der Dissertation begründet der Programmierer Designentscheidungen in der Heartbeat-Spezifikation, unter anderem den Einsatz des <i>Padding</i>-Felds, als Schutz vor <a href="Kryptoanalyse#Angriffsszenarien" title="Kryptoanalyse">Known-Plaintext-Angriffen</a>.<sup id="cite_ref-dissertation_6-1" class="reference"><a href="#cite_note-dissertation-6"><span class="cite-bracket">[</span>6<span class="cite-bracket">]</span></a></sup>
</p>
<div class="mw-heading mw-heading2"><h2 id="Entdeckung">Entdeckung</h2></div>
<p>Am 7. April 2014 hat das OpenSSL-Team einen <a href="Sicherheitshinweis" title="Sicherheitshinweis">Sicherheitshinweis</a> des Inhalts herausgegeben, dass die OpenSSL-Versionen 1.0.1 bis einschließlich 1.0.1f, sowie 1.0.2-beta bis einschließlich 1.0.2-beta1<sup id="cite_ref-7" class="reference"><a href="#cite_note-7"><span class="cite-bracket">[</span>7<span class="cite-bracket">]</span></a></sup> vom sogenannten Heartbleed-Bug<sup id="cite_ref-8" class="reference"><a href="#cite_note-8"><span class="cite-bracket">[</span>8<span class="cite-bracket">]</span></a></sup> betroffen seien. Es ist jedoch möglich, OpenSSL ohne die fehlerhafte Heartbeat-Komponente zu kompilieren (<code>-DOPENSSL_NO_HEARTBEATS</code>), eine so kompilierte Version war dadurch auch gegen einen Heartbleed-Angriff immun.<sup id="cite_ref-9" class="reference"><a href="#cite_note-9"><span class="cite-bracket">[</span>9<span class="cite-bracket">]</span></a></sup>
</p><p>Die Sicherheitslücke bestand insgesamt 27 Monate, bis sie unabhängig voneinander von Antti Karjalainen (Codenomicon, Oulu, Finnland) und Neel Mehta (<a href="Google_Inc." class="mw-redirect" title="Google Inc.">Google</a> Security) entdeckt<sup id="cite_ref-10" class="reference"><a href="#cite_note-10"><span class="cite-bracket">[</span>10<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-11" class="reference"><a href="#cite_note-11"><span class="cite-bracket">[</span>11<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-12" class="reference"><a href="#cite_note-12"><span class="cite-bracket">[</span>12<span class="cite-bracket">]</span></a></sup> und behoben wurde.<sup id="cite_ref-13" class="reference"><a href="#cite_note-13"><span class="cite-bracket">[</span>13<span class="cite-bracket">]</span></a></sup> Bereits vor dem öffentlichen Bekanntwerden des Fehlers waren einige Anbieter informiert,<sup id="cite_ref-14" class="reference"><a href="#cite_note-14"><span class="cite-bracket">[</span>14<span class="cite-bracket">]</span></a></sup> die daraufhin bereits ihre Systeme absicherten.<sup id="cite_ref-15" class="reference"><a href="#cite_note-15"><span class="cite-bracket">[</span>15<span class="cite-bracket">]</span></a></sup>
</p>
<div class="mw-heading mw-heading2"><h2 id="Bewertung">Bewertung</h2></div>
<p>Der Kryptologe und Sicherheitsexperte <a href="Bruce_Schneier" title="Bruce Schneier">Bruce Schneier</a> beschreibt die Tragweite des Heartbleed-Bug als:
</p>
<div class="Vorlage_Zitat" style="margin:1em 40px;">
<div style="margin:1em 0;"><blockquote lang="en" style="margin:0;">
<p>“Catastrophic is the right word. On the scale of 1 to 10, this is an 11.”
</p>
</blockquote>
<blockquote style="margin:.5em 0 0 0;" lang="de-Latn">
<p>„Katastrophal ist das richtige Wort. Auf einer Skala von 1 bis 10 ist dies eine 11.“
</p>
</blockquote></div><div class="cite" style="margin:-1em 0 1em 1em;">– <style data-mw-deduplicate="TemplateStyles:r261921330">
/* start https://de.wikipedia.org/ */
.mw-parser-output .Person{font-variant:small-caps}
/* end https://de.wikipedia.org/ */
</style><span class="Person h-card">Bruce Schneier</span><sup id="cite_ref-16" class="reference"><a href="#cite_note-16"><span class="cite-bracket">[</span>16<span class="cite-bracket">]</span></a></sup></div></div>
<p>Der Programmierer erklärte, er habe einen unabsichtlichen <a href="Programmierfehler" class="mw-redirect" title="Programmierfehler">Programmierfehler</a> begangen und die Prüfung einer Eingabevariable versäumt,<sup id="cite_ref-17" class="reference"><a href="#cite_note-17"><span class="cite-bracket">[</span>17<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-18" class="reference"><a href="#cite_note-18"><span class="cite-bracket">[</span>18<span class="cite-bracket">]</span></a></sup> in der die Länge des zurückzuliefernden Puffers mitgeteilt wird. Sein Fehler sei zwar trivial, aber folgenreich gewesen. Ferner stellte er fest, dass sein Fehler offensichtlich deshalb nicht bemerkt worden sei, weil zu wenige Menschen den Code von OpenSSL tatsächlich überprüfen.
</p><p>Der IT-Sicherheitsexperte <a href="Fefes_Blog" title="Fefes Blog">Felix von Leitner</a> kritisierte, dass eine Heartbeat-Erweiterung für TCP aufgrund der vorhandenen <a href="Keepalive" title="Keepalive">Keepalive</a>-Unterstützung nicht notwendig sei und dass man für einen Heartbeat keinen Payload brauche. Der Bug habe laut von Leitner den Anschein einer <a href="Backdoor" title="Backdoor">Backdoor</a>.<sup id="cite_ref-19" class="reference"><a href="#cite_note-19"><span class="cite-bracket">[</span>19<span class="cite-bracket">]</span></a></sup> Von Leitner verteidigte die Namensnennung des Entwicklers in seinem Blog und rief zu mehr Verantwortung bei der Open-Source-Entwicklung auf.<sup id="cite_ref-20" class="reference"><a href="#cite_note-20"><span class="cite-bracket">[</span>20<span class="cite-bracket">]</span></a></sup> Die Schuld für Softwarefehler liege beim Programmierer.<sup id="cite_ref-21" class="reference"><a href="#cite_note-21"><span class="cite-bracket">[</span>21<span class="cite-bracket">]</span></a></sup>
</p><p><a href="OpenBSD" title="OpenBSD">OpenBSD</a>- und <a href="OpenSSH" title="OpenSSH">OpenSSH</a>-Entwickler <a href="Theo_de_Raadt" title="Theo de Raadt">Theo de Raadt</a> bezeichnete in diesem Zusammenhang das OpenSSL-Team als nicht verantwortungsbewusst, da dieses einen Sicherheitsmechanismus, der bei der Entwicklung diesen Fehler nicht zugelassen hätte, aus Gründen der Leistung explizit umgehe.<sup id="cite_ref-22" class="reference"><a href="#cite_note-22"><span class="cite-bracket">[</span>22<span class="cite-bracket">]</span></a></sup> Das OpenSSL-Team verwendete eigene Funktionen zur <a href="Allokation_(Informatik)" title="Allokation (Informatik)">Speicherallokation</a> (<i>malloc</i>) und -deallokation (<i>free</i>) und umging damit mögliche Schutzmechanismen des Betriebssystems. Das OpenSSL-Team wies auf zu wenig Ressourcen als strukturelles Problem bei der Entwicklung der Software hin und bat um finanzielle Unterstützung.<sup id="cite_ref-23" class="reference"><a href="#cite_note-23"><span class="cite-bracket">[</span>23<span class="cite-bracket">]</span></a></sup>
</p>
<div class="mw-heading mw-heading2"><h2 id="Auswirkungen">Auswirkungen</h2></div>
<p>Der Heartbleed-Bug betraf Millionen von Geräten, die eine verwundbare OpenSSL-Version beinhalteten.<sup id="cite_ref-24" class="reference"><a href="#cite_note-24"><span class="cite-bracket">[</span>24<span class="cite-bracket">]</span></a></sup>
</p>
<div class="mw-heading mw-heading3"><h3 id="Entschlüsselung_während_der_Webserver-Verbindungsaufnahme"><span id="Entschl.C3.BCsselung_w.C3.A4hrend_der_Webserver-Verbindungsaufnahme"></span>Entschlüsselung während der Webserver-Verbindungsaufnahme</h3></div>
<p>Durch den Angriff können private Schlüssel der Serverzertifikate und möglicherweise auch andere Zugangsdaten kompromittiert werden. Es wurde empfohlen, diese auszutauschen. Betroffene Diensteanbieter rieten ihren Nutzern zum Wechsel des <a href="Passwort" title="Passwort">Passworts</a>.<sup id="cite_ref-25" class="reference"><a href="#cite_note-25"><span class="cite-bracket">[</span>25<span class="cite-bracket">]</span></a></sup>
</p><p>Durch die hohe Anzahl betroffener Systeme stellte der Zertifikatsaustausch im April 2014 professionelle Zertifikatsanbieter vor Herausforderungen.<sup id="cite_ref-26" class="reference"><a href="#cite_note-26"><span class="cite-bracket">[</span>26<span class="cite-bracket">]</span></a></sup> Im Rahmen von Heartbleed wurde auch auf die unzureichenden Möglichkeiten zur Prüfung auf zurückgezogene Serverzertifikate (<a href="Zertifikatsperrliste" title="Zertifikatsperrliste">CRL</a> und <a href="Online_Certificate_Status_Protocol" title="Online Certificate Status Protocol">OCSP</a>) hingewiesen.<sup id="cite_ref-27" class="reference"><a href="#cite_note-27"><span class="cite-bracket">[</span>27<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-28" class="reference"><a href="#cite_note-28"><span class="cite-bracket">[</span>28<span class="cite-bracket">]</span></a></sup>
</p>
<div class="mw-heading mw-heading3"><h3 id="Entschlüsselung_archivierter_Daten"><span id="Entschl.C3.BCsselung_archivierter_Daten"></span>Entschlüsselung archivierter Daten</h3></div>
<p>Abgesehen von möglicherweise abgegriffenen Zugangsdaten (Benutzernamen, Passwörter) kann mit dem privaten Schlüssel des Serverzertifikats ein auch lange vor dem Bekanntwerden des Fehlers aufgezeichneter Datenverkehr nachträglich entschlüsselt werden, sofern die Verschlüsselung nicht mit <a href="Perfect_Forward_Secrecy" title="Perfect Forward Secrecy">Perfect Forward Secrecy</a> geschützt war. Außerdem können mit dem privaten Schlüssel des Serverzertifikats <a href="Man-in-the-middle-Angriff" class="mw-redirect" title="Man-in-the-middle-Angriff">Man-in-the-middle-Angriffe</a> durchgeführt werden, sofern das Serverzertifikat noch nicht abgelaufen oder widerrufen ist. Es können alle Dienste betroffen sein, wie beispielsweise E-Mail-Verkehr oder verschlüsselte Chats, sofern eine betroffene OpenSSL-Version verwendet wurde. <a href="Secure_Shell" title="Secure Shell">SSH</a> ist nicht betroffen, da es TLS nicht verwendet.<sup id="cite_ref-29" class="reference"><a href="#cite_note-29"><span class="cite-bracket">[</span>29<span class="cite-bracket">]</span></a></sup>
</p>
<div class="mw-heading mw-heading3"><h3 id="Betroffene_Produkte">Betroffene Produkte</h3></div>
<p>TLS-Verbindungen dienen nicht nur der abgesicherten Verbindungsaufnahme mit einem <a href="Webserver" title="Webserver">Webserver</a>. Auch <a href="IP-Telefonie" title="IP-Telefonie">VoIP</a>-Telefone, Netzwerkdrucker und Router, die zur Authentifizierung Varianten des <a href="Extensible_Authentication_Protocol" title="Extensible Authentication Protocol">EAP</a>-Protokolls verwenden, sind von der Sicherheitslücke betroffen.<sup id="cite_ref-30" class="reference"><a href="#cite_note-30"><span class="cite-bracket">[</span>30<span class="cite-bracket">]</span></a></sup> So waren beispielsweise einige VoIP-Telefon-Modelle des Herstellers <a href="Cisco_Systems" title="Cisco Systems">Cisco</a> betroffen.<sup id="cite_ref-31" class="reference"><a href="#cite_note-31"><span class="cite-bracket">[</span>31<span class="cite-bracket">]</span></a></sup> Der portugiesische Sicherheitsexperte Luis Grangeia zeigte an einem Konzeptbeispiel, wie ein maliziöser Access Point über EAP verwundbare Geräte angreifen kann.<sup id="cite_ref-32" class="reference"><a href="#cite_note-32"><span class="cite-bracket">[</span>32<span class="cite-bracket">]</span></a></sup>
</p><p>Durch bereitgestellte Firmware-Updates zur Behebung des Heartbleed-Bug kam es zum Komplettausfall einiger <a href="Network_Attached_Storage" title="Network Attached Storage">NAS</a>-Modelle des Herstellers <a href="Synology" title="Synology">Synology</a>.<sup id="cite_ref-33" class="reference"><a href="#cite_note-33"><span class="cite-bracket">[</span>33<span class="cite-bracket">]</span></a></sup>
</p><p>Googles Betriebssystem <a href="Android_(Betriebssystem)" title="Android (Betriebssystem)">Android</a> war ausschließlich in der Version 4.1.1 beim Bekanntwerden der Lücke betroffen.<sup id="cite_ref-34" class="reference"><a href="#cite_note-34"><span class="cite-bracket">[</span>34<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-35" class="reference"><a href="#cite_note-35"><span class="cite-bracket">[</span>35<span class="cite-bracket">]</span></a></sup>
</p>
<div class="mw-heading mw-heading3"><h3 id="Ausmaß_der_Ausnutzung"><span id="Ausma.C3.9F_der_Ausnutzung"></span>Ausmaß der Ausnutzung</h3></div>
<p>Das Abgreifen von Daten hinterlässt auf einem angegriffenen System kaum Spuren. Daher ist nicht sicher, in welchem Maß der Fehler ausgenutzt wurde.<sup id="cite_ref-36" class="reference"><a href="#cite_note-36"><span class="cite-bracket">[</span>36<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-37" class="reference"><a href="#cite_note-37"><span class="cite-bracket">[</span>37<span class="cite-bracket">]</span></a></sup> Es gibt Hinweise auf einen Missbrauch im November 2013.<sup id="cite_ref-38" class="reference"><a href="#cite_note-38"><span class="cite-bracket">[</span>38<span class="cite-bracket">]</span></a></sup>
Die Nachrichtenagentur <a href="Bloomberg_L.P." title="Bloomberg L.P.">Bloomberg</a> berichtete unter Berufung auf „zwei informierte Personen“, dass der Heartbleed-Bug praktisch von Beginn an durch die <a href="National_Security_Agency" title="National Security Agency">NSA</a> genutzt wurde,<sup id="cite_ref-39" class="reference"><a href="#cite_note-39"><span class="cite-bracket">[</span>39<span class="cite-bracket">]</span></a></sup> was vom Büro des <a href="Director_of_the_National_Security_Agency" title="Director of the National Security Agency">NSA-Direktors</a> jedoch umgehend dementiert wurde.<sup id="cite_ref-sz-1935920_40-0" class="reference"><a href="#cite_note-sz-1935920-40"><span class="cite-bracket">[</span>40<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-41" class="reference"><a href="#cite_note-41"><span class="cite-bracket">[</span>41<span class="cite-bracket">]</span></a></sup> In einer im September 2014 veröffentlichten Studie kommen mehrere Sicherheitsforscher zu dem Ergebnis, dass es keine Hinweise auf ein Ausnutzen des Fehlers vor dessen Veröffentlichung gebe.<sup id="cite_ref-42" class="reference"><a href="#cite_note-42"><span class="cite-bracket">[</span>42<span class="cite-bracket">]</span></a></sup>
</p>
<div class="mw-heading mw-heading3"><h3 id="Durchgeführte_Angriffe"><span id="Durchgef.C3.BChrte_Angriffe"></span>Durchgeführte Angriffe</h3></div>
<p>Durch den Heartbleed-Bug kam es zu einem Datendiebstahl beim kanadischen Finanzamt, bei dem innerhalb von sechs Stunden <a href="Sozialversicherungsnummer" title="Sozialversicherungsnummer">Sozialversicherungsnummern</a> von 900 Personen entwendet wurden.<sup id="cite_ref-43" class="reference"><a href="#cite_note-43"><span class="cite-bracket">[</span>43<span class="cite-bracket">]</span></a></sup> Als Angreifer wurde ein 19-jähriger Teenager festgenommen.<sup id="cite_ref-44" class="reference"><a href="#cite_note-44"><span class="cite-bracket">[</span>44<span class="cite-bracket">]</span></a></sup>
</p><p>Bei Community Health Systems, dem größten Krankenhausbetreiber in den USA, kam es durch Ausnutzung von Heartbleed zu einem <a href="Datendiebstahl" title="Datendiebstahl">Datendiebstahl</a> von 4,5 Millionen betroffenen Patienten.<sup id="cite_ref-45" class="reference"><a href="#cite_note-45"><span class="cite-bracket">[</span>45<span class="cite-bracket">]</span></a></sup>
</p>
<div class="mw-heading mw-heading3"><h3 id="LibreSSL">LibreSSL</h3></div>
<p>Um den Quellcode der OpenSSL-Bibliothek von nicht benötigten Bestandteilen zu bereinigen, erstellte das <a href="OpenBSD" title="OpenBSD">OpenBSD</a>-Team den <a href="Abspaltung_(Softwareentwicklung)" title="Abspaltung (Softwareentwicklung)">Fork</a> <a href="LibreSSL" title="LibreSSL">LibreSSL</a>. Der Quellcode wurde um mehr als 90.000 Zeilen bereinigt (Stand 21. April 2014).<sup id="cite_ref-46" class="reference"><a href="#cite_note-46"><span class="cite-bracket">[</span>46<span class="cite-bracket">]</span></a></sup>
</p>
<div class="mw-heading mw-heading3"><h3 id="Behebung_weiterer_Fehler">Behebung weiterer Fehler</h3></div>
<p>Bedingt durch den Heartbleed-Bug wurde der Quellcode von OpenSSL in der Folgezeit intensiver überprüft und so wurden im Juni 2014 noch weitere Lücken entdeckt und geschlossen,<sup id="cite_ref-47" class="reference"><a href="#cite_note-47"><span class="cite-bracket">[</span>47<span class="cite-bracket">]</span></a></sup> darunter weitere des Programmierers, der auch den Heartbleed-Bug verursacht hat.<sup id="cite_ref-48" class="reference"><a href="#cite_note-48"><span class="cite-bracket">[</span>48<span class="cite-bracket">]</span></a></sup>
</p>
<div class="mw-heading mw-heading2"><h2 id="Andere_Bibliotheken">Andere Bibliotheken</h2></div>
<p>Die alternativen TLS-Bibliotheken <a href="Mbed_TLS" title="Mbed TLS">PolarSSL</a>,<sup id="cite_ref-49" class="reference"><a href="#cite_note-49"><span class="cite-bracket">[</span>49<span class="cite-bracket">]</span></a></sup> <a href="GnuTLS" title="GnuTLS">GnuTLS</a>, NSS<sup id="cite_ref-50" class="reference"><a href="#cite_note-50"><span class="cite-bracket">[</span>50<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-51" class="reference"><a href="#cite_note-51"><span class="cite-bracket">[</span>51<span class="cite-bracket">]</span></a></sup> und MatrixSSL<sup id="cite_ref-52" class="reference"><a href="#cite_note-52"><span class="cite-bracket">[</span>52<span class="cite-bracket">]</span></a></sup> waren im Gegensatz zu OpenSSL nicht von der Heartbleed-Lücke betroffen. Bei GnuTLS wurde allerdings kurze Zeit später eine ähnliche Sicherheitslücke bekannt.<sup id="cite_ref-53" class="reference"><a href="#cite_note-53"><span class="cite-bracket">[</span>53<span class="cite-bracket">]</span></a></sup>
</p>
<div class="mw-heading mw-heading2"><h2 id="Weblinks">Weblinks</h2></div>
<ul><li><a rel="nofollow" class="external text" href="http://heartbleed.com/">Offizielle Seite von Codenomicon Ltd., mit der die Lücke veröffentlicht wurde</a></li>
<li><a rel="nofollow" class="external text" href="https://www.golem.de/news/openssl-wichtige-fragen-und-antworten-zu-heartbleed-1404-105740.html"><i>Fragen und Antworten zu Heartbleed</i>.</a> <a href="Golem.de" class="mw-redirect" title="Golem.de">Golem.de</a>, 9. April 2014.</li>
<li><a rel="nofollow" class="external text" href="https://www.heise.de/security/artikel/So-funktioniert-der-Heartbleed-Exploit-2168010.html"><i>So funktioniert der Heartbleed-Exploit</i>.</a> Heise.de, 10. April 2014.</li>
<li><a rel="nofollow" class="external text" href="http://mashable.com/2014/04/09/heartbleed-bug-websites-affected/">The Heartbleed Hit List: The Passwords You Need to Change Right Now.</a> mashable.com, 12. April 2014 – Liste betroffener Seiten und E-Mail-Provider.</li>
<li><a rel="nofollow" class="external text" href="https://www.bsi.bund.de/DE/Presse/Pressemitteilungen/Presse2014/Heartbleed_Bug_16042014.html">„Heartbleed Bug“: BSI sieht weiteren Handlungsbedarf.</a> <a href="Bundesamt_f%C3%BCr_Sicherheit_in_der_Informationstechnik" title="Bundesamt für Sicherheit in der Informationstechnik">Bundesamt für Sicherheit in der Informationstechnik</a>, 19. April 2014.</li></ul>
<div class="mw-heading mw-heading2"><h2 id="Einzelnachweise">Einzelnachweise</h2></div>
<div class="mw-references-wrap mw-references-columns"><ol class="references">
<li id="cite_note-RFC6520-1"><span class="mw-cite-backlink">↑ <sup><a href="#cite_ref-RFC6520_1-0">a</a></sup> <sup><a href="#cite_ref-RFC6520_1-1">b</a></sup> <sup><a href="#cite_ref-RFC6520_1-2">c</a></sup></span> <span class="reference-text">
R. Seggelmann, M. Tuexen, M. Williams: <i><a href="Request_for_Comments" title="Request for Comments">RFC</a>: <style data-mw-deduplicate="TemplateStyles:r250917974">
/* start https://de.wikipedia.org/ */
.mw-parser-output .dewiki-iconexternal>a{background-position:center right!important;background-repeat:no-repeat!important}body.skin-minerva .mw-parser-output .dewiki-iconexternal>a{background-image:url("./_mw_/OOjs_UI_icon_external-link-ltr-progressive.svg")!important;background-size:10px!important;padding-right:13px!important}body.skin-timeless .mw-parser-output .dewiki-iconexternal>a,body.skin-monobook .mw-parser-output .dewiki-iconexternal>a{background-image:url("./_mw_/MediaWiki_external_link_icon.svg")!important;padding-right:13px!important}body.skin-vector .mw-parser-output .dewiki-iconexternal>a{background-image:url("./_mw_/Link.ernal-small-ltr-progressive.svg")!important;background-size:0.857em!important;padding-right:1em!important}
/* end https://de.wikipedia.org/ */
</style><span class="dewiki-iconexternal"><a href="https://datatracker.ietf.org/doc/html/rfc6520" class="extiw external" title="rfc:6520">6520</a></span></i> – <i><span lang="en">Transport Layer Security (TLS) and Datagram Transport Layer Security (DTLS) Heartbeat Extension</span></i>. Februar 2012 (englisch).</span>
</li>
<li id="cite_note-2"><span class="mw-cite-backlink"><a href="#cite_ref-2">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.heise.de/security/artikel/So-funktioniert-der-Heartbleed-Exploit-2168010.html">So funktioniert der Heartbleed-Exploit</a></span>
</li>
<li id="cite_note-3"><span class="mw-cite-backlink"><a href="#cite_ref-3">↑</a></span> <span class="reference-text"><style data-mw-deduplicate="TemplateStyles:r261891140">
/* start https://de.wikipedia.org/ */
.mw-parser-output .webarchiv-memento a{color:inherit}
/* end https://de.wikipedia.org/ */
</style><a rel="nofollow" class="external text" href="https://web.archive.org/web/20140409061746/http://blog.existentialize.com/diagnosis-of-the-openssl-heartbleed-bug.html">existential type crisis: Diagnosis of the OpenSSL Heartbleed Bug.</a> (<span class="webarchiv-memento"><a href="Webarchivierung#Begrifflichkeiten" title="Webarchivierung">Memento</a></span> vom 9. April 2014 im <i><a href="Internet_Archive" title="Internet Archive">Internet Archive</a></i>) blog.existentialize.com (englisch); detaillierte technische Beschreibung; abgerufen am 10. April 2014.</span>
</li>
<li id="cite_note-4"><span class="mw-cite-backlink"><a href="#cite_ref-4">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.heise.de/newsticker/meldung/Passwort-Zugriff-Heartbleed-Luecke-mit-katastrophalen-Folgen-2166861.html">Passwort-Zugriff: Heartbleed-Lücke mit katastrophalen Folgen.</a> heise.de; abgerufen am 10. April 2014.</span>
</li>
<li id="cite_note-5"><span class="mw-cite-backlink"><a href="#cite_ref-5">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://git.openssl.org/gitweb/?p=openssl.git;a=commit;h=4817504d069b4c5082161b02a22116ad75f822b1">git-commit</a> Er befindet sich dort in den Dateien <a rel="nofollow" class="external text" href="https://web.archive.org/web/20170901025746/https://git.openssl.org/gitweb/?p=openssl.git%3Ba%3Dblobdiff%3Bf%3Dssl%2Fd1_both.c%3Bh%3D0a84f957118afa9804451add380eca4719a9765e%3Bhp%3D89338e9430f2865f21a70da0e2c3fd4ec1a9dc35%3Bhb%3D4817504d069b4c5082161b02a22116ad75f822b1%3Bhpb%3D84b6e277d4f45487377d0159e82c356d750e1218">ssl/d1_both.c</a> (<span class="webarchiv-memento"><a href="Webarchivierung#Begrifflichkeiten" title="Webarchivierung">Memento</a></span> vom 1. September 2017 im <i><a href="Internet_Archive" title="Internet Archive">Internet Archive</a></i>) und <a rel="nofollow" class="external text" href="https://web.archive.org/web/20170901031229/https://git.openssl.org/gitweb/?p=openssl.git%3Ba%3Dblobdiff%3Bf%3Dssl%2Ft1_lib.c%3Bh%3Dc5c805cce286d12d81c5fdccfe9173d61a68ee82%3Bhp%3D1c0164aeeddb509f3ce4ed40518b26658792015c%3Bhb%3D4817504d069b4c5082161b02a22116ad75f822b1%3Bhpb%3D84b6e277d4f45487377d0159e82c356d750e1218">ssl/t1_lib.c</a> (<span class="webarchiv-memento"><a href="Webarchivierung#Begrifflichkeiten" title="Webarchivierung">Memento</a></span> vom 1. September 2017 im <i><a href="Internet_Archive" title="Internet Archive">Internet Archive</a></i>)</span>
</li>
<li id="cite_note-dissertation-6"><span class="mw-cite-backlink">↑ <sup><a href="#cite_ref-dissertation_6-0">a</a></sup> <sup><a href="#cite_ref-dissertation_6-1">b</a></sup></span> <span class="reference-text"><a rel="nofollow" class="external text" href="http://duepublico.uni-duisburg-essen.de/servlets/DerivateServlet/Derivate-31696/dissertation.pdf"><i>Robin Seggelmann. SCTP. Strategies to Secure End-To-End Communication.</i> S. 66 f.</a> (PDF; 4,6 MB).</span>
</li>
<li id="cite_note-7"><span class="mw-cite-backlink"><a href="#cite_ref-7">↑</a></span> <span class="reference-text"><span class="cite"><a rel="nofollow" class="external text" href="https://openssl-library.org/news/secadv/20140407.txt"><i>TLS heartbeat read overrun (CVE-2014-0160).</i></a> In: <i>OpenSSL.</i> 7. April 2014,<span class="Abrufdatum"> abgerufen am 29. November 2025</span> (englisch).</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3AHeartbleed&rft.title=TLS+heartbeat+read+overrun+%28CVE-2014-0160%29&rft.description=TLS+heartbeat+read+overrun+%28CVE-2014-0160%29&rft.identifier=https%3A%2F%2Fopenssl-library.org%2Fnews%2Fsecadv%2F20140407.txt&rft.date=2014-04-07&rft.language=en"> </span></span>
</li>
<li id="cite_note-8"><span class="mw-cite-backlink"><a href="#cite_ref-8">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="http://heartbleed.com/">The Heartbleed Bug</a> Englisch. Abgerufen am 8. April 2014.</span>
</li>
<li id="cite_note-9"><span class="mw-cite-backlink"><a href="#cite_ref-9">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="http://www.linux-magazin.de/NEWS/OpenSSL-Sicherheitsluecke-Update-empfohlen">OpenSSL-Sicherheitslücke: Update empfohlen</a></span>
</li>
<li id="cite_note-10"><span class="mw-cite-backlink"><a href="#cite_ref-10">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="http://www.businessinsider.com/heartbleed-bug-codenomicon-2014-4">businessinsider.com</a></span>
</li>
<li id="cite_note-11"><span class="mw-cite-backlink"><a href="#cite_ref-11">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="http://readwrite.com/2014/04/13/heartbleed-security-codenomicon-discovery">How Codenomicon Found The Heartbleed Bug Now Plaguing The Internet</a> Englisch. Abgerufen am 14. April 2014.</span>
</li>
<li id="cite_note-12"><span class="mw-cite-backlink"><a href="#cite_ref-12">↑</a></span> <span class="reference-text"><span class="cite"><a rel="nofollow" class="external text" href="http://derstandard.at/1397301933839/Wie-Google-und-sechs-Finnen-gleichzeitig-Heartbleed-entdeckten"><i>Wie Google und sechs Finnen gleichzeitig „Heartbleed“ entdeckten.</i></a> In: <i>derStandard.at.</i> 13. April 2014,<span class="Abrufdatum"> abgerufen am 9. Dezember 2017</span>.</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3AHeartbleed&rft.title=Wie+Google+und+sechs+Finnen+gleichzeitig+%E2%80%9EHeartbleed%E2%80%9C+entdeckten&rft.description=Wie+Google+und+sechs+Finnen+gleichzeitig+%E2%80%9EHeartbleed%E2%80%9C+entdeckten&rft.identifier=http%3A%2F%2Fderstandard.at%2F1397301933839%2FWie-Google-und-sechs-Finnen-gleichzeitig-Heartbleed-entdeckten&rft.date=2014-04-13"> </span></span>
</li>
<li id="cite_note-13"><span class="mw-cite-backlink"><a href="#cite_ref-13">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=96db902">bugfix</a></span>
</li>
<li id="cite_note-14"><span class="mw-cite-backlink"><a href="#cite_ref-14">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="http://www.smh.com.au/it-pro/security-it/heartbleed-disclosure-timeline-who-knew-what-and-when-20140415-zqurk.html">Heartbleed disclosure timeline: who knew what and when</a> englisch (Abgerufen am 23. April 2014).</span>
</li>
<li id="cite_note-15"><span class="mw-cite-backlink"><a href="#cite_ref-15">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://web.archive.org/web/20140731230805/https://support.cloudflare.com/hc/en-us/articles/201660084-Update-on-the-Heartbleed-OpenSSL-Vulnerability">Update on the Heartbleed OpenSSL Vulnerability</a> (<span class="webarchiv-memento"><a href="Webarchivierung#Begrifflichkeiten" title="Webarchivierung">Memento</a></span> vom 31. Juli 2014 im <i><a href="Internet_Archive" title="Internet Archive">Internet Archive</a></i>) englisch (Abgerufen am 23. April 2014).</span>
</li>
<li id="cite_note-16"><span class="mw-cite-backlink"><a href="#cite_ref-16">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.schneier.com/blog/archives/2014/04/heartbleed.html">Heartbleed.</a> schneier.com/blog; abgerufen am 11. April 2014.</span>
</li>
<li id="cite_note-17"><span class="mw-cite-backlink"><a href="#cite_ref-17">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="http://www.smh.com.au/it-pro/security-it/man-who-introduced-serious-heartbleed-security-flaw-denies-he-inserted-it-deliberately-20140410-zqta1.html">Der Programmierer im Sydney Morning Herald</a></span>
</li>
<li id="cite_note-18"><span class="mw-cite-backlink"><a href="#cite_ref-18">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.welt.de/wirtschaft/webwelt/article126814584/Heartbleed-Programmierer-spricht-von-Versehen.html">„Heartbleed“-Programmierer spricht von Versehen</a></span>
</li>
<li id="cite_note-19"><span class="mw-cite-backlink"><a href="#cite_ref-19">↑</a></span> <span class="reference-text"><span class="cite"><a rel="nofollow" class="external text" href="https://blog.fefe.de/?ts=adba343f"><i>(kein Titel).</i></a> In: <i>blog.fefe.de.</i> 9. April 2014,<span class="Abrufdatum"> abgerufen am 16. Februar 2025</span>.</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3AHeartbleed&rft.title=%28kein+Titel%29&rft.description=%28kein+Titel%29&rft.identifier=https%3A%2F%2Fblog.fefe.de%2F%3Fts%3Dadba343f&rft.date=2014-04-09"> </span></span>
</li>
<li id="cite_note-20"><span class="mw-cite-backlink"><a href="#cite_ref-20">↑</a></span> <span class="reference-text"><span class="cite"><a rel="nofollow" class="external text" href="https://blog.fefe.de/?ts=adbb8f5f"><i>(kein Titel).</i></a> In: <i>blog.fefe.de.</i><span class="Abrufdatum"> Abgerufen am 7. Februar 2025</span>.</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3AHeartbleed&rft.title=%28kein+Titel%29&rft.description=%28kein+Titel%29&rft.identifier=https%3A%2F%2Fblog.fefe.de%2F%3Fts%3Dadbb8f5f"> </span></span>
</li>
<li id="cite_note-21"><span class="mw-cite-backlink"><a href="#cite_ref-21">↑</a></span> <span class="reference-text"><span class="cite"><a rel="nofollow" class="external text" href="https://blog.fefe.de/?ts=adb29937"><i>(kein Titel).</i></a> In: <i>blog.fefe.de.</i><span class="Abrufdatum"> Abgerufen am 7. Februar 2025</span>.</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3AHeartbleed&rft.title=%28kein+Titel%29&rft.description=%28kein+Titel%29&rft.identifier=https%3A%2F%2Fblog.fefe.de%2F%3Fts%3Dadb29937"> </span></span>
</li>
<li id="cite_note-22"><span class="mw-cite-backlink"><a href="#cite_ref-22">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://web.archive.org/web/20140411014301/http://article.gmane.org/gmane.os.openbsd.misc/211963">Theo De Raadt on Heartbleed</a> (<span class="webarchiv-memento"><a href="Webarchivierung#Begrifflichkeiten" title="Webarchivierung">Memento</a></span> vom 11. April 2014 im <i><a href="Internet_Archive" title="Internet Archive">Internet Archive</a></i>)</span>
</li>
<li id="cite_note-23"><span class="mw-cite-backlink"><a href="#cite_ref-23">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.heise.de/security/meldung/Nach-Heartbleed-OpenSSL-Projekt-bittet-um-Unterstuetzung-2169393.html">Nach Heartbleed: OpenSSL-Projekt bittet um Unterstützung</a> Abgerufen am 16. April 2014.</span>
</li>
<li id="cite_note-24"><span class="mw-cite-backlink"><a href="#cite_ref-24">↑</a></span> <span class="reference-text"><span class="cite">Tom Spring: <a rel="nofollow" class="external text" href="https://threatpost.com/heartbleed-persists-on-200000-servers-devices/123253/"><i>Heartbleed Persists on 200,000 Servers, Devices.</i></a> 23. Januar 2017,<span class="Abrufdatum"> abgerufen am 16. Februar 2025</span>.</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3AHeartbleed&rft.title=Heartbleed+Persists+on+200%2C000+Servers%2C+Devices&rft.description=Heartbleed+Persists+on+200%2C000+Servers%2C+Devices&rft.identifier=https%3A%2F%2Fthreatpost.com%2Fheartbleed-persists-on-200000-servers-devices%2F123253%2F&rft.creator=Tom+Spring&rft.date=2017-01-23"> </span></span>
</li>
<li id="cite_note-25"><span class="mw-cite-backlink"><a href="#cite_ref-25">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.spiegel.de/netzwelt/web/heartbleed-ssl-sicherheitsluecke-jetzt-passwoerter-aendern-a-963590.html">Heartbleed-Sicherheitslücke: Diese Passwörter müssen Sie jetzt ändern</a> Abgerufen am 10. April 2014.</span>
</li>
<li id="cite_note-26"><span class="mw-cite-backlink"><a href="#cite_ref-26">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.heise.de/newsticker/meldung/Heartbleed-SSL-GAU-Neue-Zertifikate-braucht-das-Land-2166639.html">Heartbleed SSL-GAU: Neue Zertifikate braucht das Land</a>. Abgerufen am 10. April 2014.</span>
</li>
<li id="cite_note-27"><span class="mw-cite-backlink"><a href="#cite_ref-27">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.golem.de/news/revocation-zurueckziehen-von-zertifikaten-bringt-wenig-1404-105849.html">Zurückziehen von Zertifikaten bringt wenig</a> Abgerufen am 16. April 2014.</span>
</li>
<li id="cite_note-28"><span class="mw-cite-backlink"><a href="#cite_ref-28">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.heise.de/newsticker/meldung/Heartbleed-und-das-Sperrproblem-von-SSL-2174254.html">Heartbleed und das Sperrproblem von SSL</a> Abgerufen am 23. April 2014.</span>
</li>
<li id="cite_note-29"><span class="mw-cite-backlink"><a href="#cite_ref-29">↑</a></span> <span class="reference-text"><span class="cite"><a rel="nofollow" class="external text" href="https://www.golem.de/sonstiges/zustimmung/auswahl.html?from=https://www.golem.de/news/openssl-wichtige-fragen-und-antworten-zu-heartbleed-1404-105740.html"><i>Golem.de: IT-News für Profis.</i></a><span class="Abrufdatum"> Abgerufen am 19. Dezember 2024</span>.</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3AHeartbleed&rft.title=Golem.de%3A+IT-News+f%C3%BCr+Profis&rft.description=Golem.de%3A+IT-News+f%C3%BCr+Profis&rft.identifier=https%3A%2F%2Fwww.golem.de%2Fsonstiges%2Fzustimmung%2Fauswahl.html%3Ffrom%3Dhttps%253A%252F%252Fwww.golem.de%252Fnews%252Fopenssl-wichtige-fragen-und-antworten-zu-heartbleed-1404-105740.html"> </span></span>
</li>
<li id="cite_note-30"><span class="mw-cite-backlink"><a href="#cite_ref-30">↑</a></span> <span class="reference-text">Jörg Thoma: <a rel="nofollow" class="external text" href="https://www.golem.de/news/security-heartbleed-in-wlan-routern-gefunden-1406-106861.html">Heartbleed in WLAN-Routern.</a> golem.de; abgerufen am 2. Juni 2014.</span>
</li>
<li id="cite_note-31"><span class="mw-cite-backlink"><a href="#cite_ref-31">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.golem.de/news/heartbleed-bug-zahlreiche-cisco-und-juniper-produkte-betroffen-1404-105811.html">Zahlreiche Cisco- und Juniper-Produkte betroffen</a> (Abgerufen am 16. April 2014).</span>
</li>
<li id="cite_note-32"><span class="mw-cite-backlink"><a href="#cite_ref-32">↑</a></span> <span class="reference-text"><span class="cite">Michael Mimoso: <a rel="nofollow" class="external text" href="https://threatpost.com/heartbleed-exploitable-over-enterprise-wireless-networks/106422/"><i>Heartbleed Exploitable Over Enterprise Wireless Networks.</i></a> In: <i>threatpost.com.</i> 2. Juni 2014,<span class="Abrufdatum"> abgerufen am 16. Februar 2025</span>.</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3AHeartbleed&rft.title=Heartbleed+Exploitable+Over+Enterprise+Wireless+Networks&rft.description=Heartbleed+Exploitable+Over+Enterprise+Wireless+Networks&rft.identifier=https%3A%2F%2Fthreatpost.com%2Fheartbleed-exploitable-over-enterprise-wireless-networks%2F106422%2F&rft.creator=Michael+Mimoso&rft.date=2014-06-02"> </span></span>
</li>
<li id="cite_note-33"><span class="mw-cite-backlink"><a href="#cite_ref-33">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.golem.de/news/synology-dsm-5-0-update-2-heartbleed-bugfix-legt-einige-nas-systeme-lahm-1404-105796.html">Heartbleed-Bugfix legt einige NAS-Systeme lahm</a> (Abgerufen am 16. April 2014).</span>
</li>
<li id="cite_note-34"><span class="mw-cite-backlink"><a href="#cite_ref-34">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="http://googleonlinesecurity.blogspot.de/2014/04/google-services-updated-to-address.html">Google Services Updated to Address OpenSSL CVE-2014-0160 (the Heartbleed bug).</a> googleonlinesecurity.blogspot.de; abgerufen am 16. April 2014.</span>
</li>
<li id="cite_note-35"><span class="mw-cite-backlink"><a href="#cite_ref-35">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-0160">CVE-2014-0160</a> bei <a href="Mitre_Corporation" title="Mitre Corporation">MITRE</a> (englisch)</span>
</li>
<li id="cite_note-36"><span class="mw-cite-backlink"><a href="#cite_ref-36">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.heise.de/newsticker/meldung/Der-GAU-fuer-Verschluesselung-im-Web-Horror-Bug-in-OpenSSL-2165517.html">Der GAU für Verschlüsselung im Web: Horror-Bug in OpenSSL</a>. Abgerufen am 8. April 2014.</span>
</li>
<li id="cite_note-37"><span class="mw-cite-backlink"><a href="#cite_ref-37">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.golem.de/news/sicherheitsluecke-keys-auslesen-mit-openssl-1404-105685.html">Keys auslesen mit OpenSSL</a>. Abgerufen am 8. April 2014.</span>
</li>
<li id="cite_note-38"><span class="mw-cite-backlink"><a href="#cite_ref-38">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.golem.de/news/openssl-bug-spuren-von-heartbleed-schon-im-november-2013-1404-105782.html">Spuren von Heartbleed schon im November 2013.</a> golem.de; abgerufen am 10. April 2014.</span>
</li>
<li id="cite_note-39"><span class="mw-cite-backlink"><a href="#cite_ref-39">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.spiegel.de/netzwelt/netzpolitik/heartbleed-nsa-soll-sicherheitsluecke-seit-zwei-jahren-nutzen-a-964032.html">Internet-Sicherheitslücke: NSA soll „Heartbleed“-Fehler systematisch ausgenutzt haben.</a> <a href="Spiegel_Online" class="mw-redirect" title="Spiegel Online">Spiegel Online</a>, 11. April 2014.</span>
</li>
<li id="cite_note-sz-1935920-40"><span class="mw-cite-backlink"><a href="#cite_ref-sz-1935920_40-0">↑</a></span> <span class="reference-text"><span class="cite">Johannes Kuhn: <a rel="nofollow" class="external text" href="https://www.sueddeutsche.de/digital/nsa-und-die-heartbleed-luecke-wucht-des-misstrauens-1.1935920"><i>Wucht des Misstrauens.</i></a> In: <i><a href="S%C3%BCddeutsche_Zeitung" title="Süddeutsche Zeitung">sueddeutsche.de</a>.</i> 12. April 2014,<span class="Abrufdatum"> abgerufen am 13. Oktober 2018</span>.</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3AHeartbleed&rft.title=Wucht+des+Misstrauens&rft.description=Wucht+des+Misstrauens&rft.identifier=https%3A%2F%2Fwww.sueddeutsche.de%2Fdigital%2Fnsa-und-die-heartbleed-luecke-wucht-des-misstrauens-1.1935920&rft.creator=Johannes+Kuhn&rft.date=2014-04-12"> </span></span>
</li>
<li id="cite_note-41"><span class="mw-cite-backlink"><a href="#cite_ref-41">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://web.archive.org/web/20171227092916/http://icontherecord.tumblr.com/post/82416436703/statement-on-bloomberg-news-story-that-nsa-knew">icontherecord.tumblr.com</a> (<span class="webarchiv-memento"><a href="Webarchivierung#Begrifflichkeiten" title="Webarchivierung">Memento</a></span> des <span class="dewiki-iconexternal"><a class="external text" href="https://redirecter.toolforge.org/?url=http%3A%2F%2Ficontherecord.tumblr.com%2Fpost%2F82416436703%2Fstatement-on-bloomberg-news-story-that-nsa-knew">Originals</a></span> vom 27. Dezember 2017 im <i><a href="Internet_Archive" title="Internet Archive">Internet Archive</a></i>) <small class="archiv-bot"><span class="wp_boppel noviewer" aria-hidden="true" role="presentation"><span typeof="mw:File"><span title="i"></span></span></span> <b>Info:</b> Der Archivlink wurde automatisch eingesetzt und noch nicht geprüft. Bitte prüfe Original- und Archivlink gemäß Anleitung und entferne dann diesen Hinweis.</small><span style="display:none"><a rel="nofollow" class="external text" href="http://IABotmemento.invalid/http://icontherecord.tumblr.com/post/82416436703/statement-on-bloomberg-news-story-that-nsa-knew">@1</a></span><span style="display:none"><a rel="nofollow" class="external text" href="https://icontherecord.tumblr.com/post/82416436703/statement-on-bloomberg-news-story-that-nsa-knew">@2</a></span><span style="display:none">Vorlage:Webachiv/IABot/icontherecord.tumblr.com</span></span>
</li>
<li id="cite_note-42"><span class="mw-cite-backlink"><a href="#cite_ref-42">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.golem.de/news/security-heartbleed-luecke-war-zuvor-nicht-bekannt-1409-109221.html">Heartbleed-Lücke war zuvor nicht bekannt</a> Abgerufen am 15. September 2014.</span>
</li>
<li id="cite_note-43"><span class="mw-cite-backlink"><a href="#cite_ref-43">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.heise.de/security/meldung/Heartbleed-Datendiebstahl-beim-kanadischen-Finanzamt-2169832.html">Heartbleed: Datendiebstahl beim kanadischen Finanzamt</a> (Abgerufen am 16. April 2014).</span>
</li>
<li id="cite_note-44"><span class="mw-cite-backlink"><a href="#cite_ref-44">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.welt.de/wirtschaft/article127062922/Teenager-klaut-Steuerdaten-per-Heartbleed.html">Teenager klaut Steuerdaten per „Heartbleed“</a> (Abgerufen am 19. April 2014).</span>
</li>
<li id="cite_note-45"><span class="mw-cite-backlink"><a href="#cite_ref-45">↑</a></span> <span class="reference-text"><span class="cite">Mike Lennon: <a rel="nofollow" class="external text" href="https://www.securityweek.com/hackers-exploited-heartbleed-bug-steal-45-million-patient-records-report/"><i>CybercrimeHackers Exploited Heartbleed Bug to Steal 4.5 Million Patient Records: Report.</i></a> In: <i>securityweek.com.</i> 19. August 2014,<span class="Abrufdatum"> abgerufen am 16. Februar 2025</span>.</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3AHeartbleed&rft.title=CybercrimeHackers+Exploited+Heartbleed+Bug+to+Steal+4.5+Million+Patient+Records%3A+Report&rft.description=CybercrimeHackers+Exploited+Heartbleed+Bug+to+Steal+4.5+Million+Patient+Records%3A+Report&rft.identifier=https%3A%2F%2Fwww.securityweek.com%2Fhackers-exploited-heartbleed-bug-steal-45-million-patient-records-report%2F&rft.creator=Mike+Lennon&rft.date=2014-08-19"> </span></span>
</li>
<li id="cite_note-46"><span class="mw-cite-backlink"><a href="#cite_ref-46">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.heise.de/newsticker/meldung/OpenBSD-Team-bereinigt-und-forkt-OpenSSL-2174226.html">OpenBSD-Team bereinigt und forkt OpenSSL</a> Abgerufen am 23. April 2014.</span>
</li>
<li id="cite_note-47"><span class="mw-cite-backlink"><a href="#cite_ref-47">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.heise.de/newsticker/meldung/Sieben-auf-einen-Streich-OpenSSL-schliesst-Sicherheitsluecken-2216707.html">Sieben auf einen Streich: OpenSSL schließt Sicherheitslücken</a> Abgerufen am 10. Juni 2014.</span>
</li>
<li id="cite_note-48"><span class="mw-cite-backlink"><a href="#cite_ref-48">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.heise.de/newsticker/meldung/Noch-mehr-Herzbluten-bei-OpenSSL-2217286.html">Noch mehr Herzblut bei OpenSSL</a> Abgerufen am 12. Juni 2014.</span>
</li>
<li id="cite_note-49"><span class="mw-cite-backlink"><a href="#cite_ref-49">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://polarssl.org/tech-updates/security-advisories/polarssl-security-advisory-2014-01">PolarSSL Security Advisory 2014-01</a><span style="display:none"><a rel="nofollow" class="external text" href="http://IABotdeadurl.invalid/https://polarssl.org/tech-updates/security-advisories/polarssl-security-advisory-2014-01">@1</a></span><span style="display:none"><a rel="nofollow" class="external text" href="https://polarssl.org/tech-updates/security-advisories/polarssl-security-advisory-2014-01">@2</a></span><span style="display:none">Vorlage:Toter Link/polarssl.org</span> <small>(Seite nicht mehr abrufbar, festgestellt im Juni 2025. <a rel="nofollow" class="external text" href="http://timetravel.mementoweb.org/list/2010/https://polarssl.org/tech-updates/security-advisories/polarssl-security-advisory-2014-01">Suche in Webarchiven</a>)</small> <small class="archiv-bot"><span class="wp_boppel noviewer" aria-hidden="true" role="presentation"><span typeof="mw:File"><span title="i"></span></span></span> <b>Info:</b> Der Link wurde automatisch als defekt markiert. Bitte prüfe den Link gemäß Anleitung und entferne dann diesen Hinweis.</small></span>
</li>
<li id="cite_note-50"><span class="mw-cite-backlink"><a href="#cite_ref-50">↑</a></span> <span class="reference-text"><span class="cite"><a rel="nofollow" class="external text" href="https://www.csoonline.com/"><i>CSO Online | Security at the speed of business.</i></a><span class="Abrufdatum"> Abgerufen am 19. Dezember 2024</span> (amerikanisches Englisch).</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3AHeartbleed&rft.title=CSO+Online+%7C+Security+at+the+speed+of+business&rft.description=CSO+Online+%7C+Security+at+the+speed+of+business&rft.identifier=https%3A%2F%2Fwww.csoonline.com%2F&rft.language=en-US"> </span></span>
</li>
<li id="cite_note-51"><span class="mw-cite-backlink"><a href="#cite_ref-51">↑</a></span> <span class="reference-text"><span class="cite"><a rel="nofollow" class="external text" href="https://community.broadcom.com/home"><i>Broadcom Community - VMTN, Mainframe, Symantec, Carbon Black.</i></a><span class="Abrufdatum"> Abgerufen am 19. Dezember 2024</span> (englisch).</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3AHeartbleed&rft.title=Broadcom+Community+-+VMTN%2C+Mainframe%2C+Symantec%2C+Carbon+Black&rft.description=Broadcom+Community+-+VMTN%2C+Mainframe%2C+Symantec%2C+Carbon+Black&rft.identifier=https%3A%2F%2Fcommunity.broadcom.com%2Fhome&rft.language=en"> </span></span>
</li>
<li id="cite_note-52"><span class="mw-cite-backlink"><a href="#cite_ref-52">↑</a></span> <span class="reference-text"><span class="cite"><a rel="nofollow" class="external text" href="http://matrixssl.org/"><i>Future home of matrixssl.org.</i></a><span class="Abrufdatum"> Abgerufen am 19. Dezember 2024</span>.</span><span style="display: none;" class="Z3988" title="ctx_ver=Z39.88-2004&rft_val_fmt=info%3Aofi%2Ffmt%3Akev%3Amtx%3Adc&rfr_id=info%3Asid%2Fde.wikipedia.org%3AHeartbleed&rft.title=Future+home+of+matrixssl.org&rft.description=Future+home+of+matrixssl.org&rft.identifier=http%3A%2F%2Fmatrixssl.org%2F"> </span></span>
</li>
<li id="cite_note-53"><span class="mw-cite-backlink"><a href="#cite_ref-53">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://web.archive.org/web/20140707010525/http://www.theinquirer.net/inquirer/news/2348314/linux-hit-by-gnutls-exploit-follows-heartbleed-model">Linux hit by GnuTLS exploit, follows Heartbleed model</a> (<span class="webarchiv-memento"><a href="Webarchivierung#Begrifflichkeiten" title="Webarchivierung">Memento</a></span> vom 7. Juli 2014 im <i><a href="Internet_Archive" title="Internet Archive">Internet Archive</a></i>)</span>
</li>
</ol></div></div><!--htdig_noindex--><div><div class="zim-footer">
Dieser Artikel wurde von <a class="external text" title="Zuletzt bearbeitet am 2025-12-27" href="https://de.wikipedia.org/wiki/?title=Heartbleed&oldid=262776534">Wikipedia</a> herausgegeben. Der Text ist unter <a class="external text" href="https://creativecommons.org/licenses/by-sa/4.0/deed.de">Creative Commons Attribution-Share Alike 4.0</a> verfügbar, sofern nicht anders angegeben. Für die Mediendateien können zusätzliche Bedingungen gelten.
</div>
</div><!--/htdig_noindex--></div>
</div>
</main>
</div>
</div>
</div>
<script src="./_webp_/webpHandler.js"></script>
</body></html>