¿Qué tan grave es el error Heartbleed para un usuario común?

Gracias por A2A.

En pocas palabras: el error Heartbleed no es más que el servidor que entrega los datos de la ubicación de memoria no deseada al cliente.

Por ejemplo:
Cliente: “Hola servidor, ¿estás vivo”? (Envíe su respuesta en digamos 10 bloques)
Servidor: “Sí, estoy vivo”. (Y también el servidor envía “Contraseña de usuario de EE. UU., Reino Unido, India, etc., etc.”)

Aquí, para que el servidor diga que estoy vivo, solo puede requerir 2 bloques de memoria, pero el usuario (cliente) ha solicitado enviar la respuesta en 10 bloques.
Por lo tanto, los siguientes 8 bloques contendrían datos que pueden o no ser potenciales para el cliente. Aquí los datos: “Contraseña de usuario de EE. UU., Reino Unido, India, etc., etc.” podrían ser algunos datos potenciales que podrían estar contenidos en los 8 bloques y el cliente podría encontrar algunos datos útiles con esta respuesta. ¡Quién sabe, podría ser una contraseña de su propia cuenta!

Nunca sabemos que nuestra contraseña podría arriesgarse de esta manera. En este momento, dado que casi todos los servidores se están ocupando del error HEARTBLEED, es muy recomendable que todos los usuarios cambien su contraseña para que no sea secuestrada.

PD: El nombre HEARTBLEED proviene del hecho de que el mensaje “¿Estás vivo?” Enviado al servidor se llama HEARTBEAT, lo que expuso el error y provocó una posible vulnerabilidad de los datos.

Si inició sesión en un sitio seguro de alto perfil entre el 7 de abril y cuando cambiaron su certificado, probablemente debería cambiar su contraseña. Por ejemplo, Yahoo, Dropbox. Si no inició sesión durante ese período, está bastante seguro. Tendría que haber iniciado sesión al mismo tiempo que un atacante estaba copiando datos.

Vulnerabilidad de Heartbleed

Como otros han señalado, para que su contraseña se vea comprometida, debería haber sido almacenada en la memoria del servidor en el momento en que un pirata informático estaba utilizando el exploit, por lo que las posibilidades de acceder a sus datos podrían ser relativamente bajas.

Dicho esto, la mayoría de las personas probablemente no cambien sus contraseñas con la frecuencia suficiente, por lo que ciertamente no estaría de más seguir adelante y cambiarlas de todos modos, solo para estar seguros.