Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo transaction.cc en la función Transaction::addRequestHeader en Trustwave ModSecurity (CVE-2019-19886)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-404 Apagado o liberación incorrecto de recursos
Fecha de publicación:
21/01/2020
Última modificación:
03/07/2025

Descripción

Trustwave ModSecurity versiones 3.0.0 hasta 3.0.3, permite a un atacante enviar peticiones diseñadas que, cuando se envían rápidamente en grandes volúmenes, conlleva a que el servidor se vuelva lento o no responda (Denegación de Servicio) debido a un fallo en la función Transaction::addRequestHeader en el archivo transaction.cc.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:owasp:modsecurity:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.0.3 (incluyendo)
cpe:2.3:o:fedoraproject:fedora:30:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:*