Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en http-proxy-middleware (CVE-2024-21536)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/10/2024
Última modificación:
01/11/2024

Descripción

Las versiones del paquete http-proxy-middleware anteriores a la 2.0.7, a la 3.0.0 y a la 3.0.3 es vulnerable a un ataque de denegación de servicio (DoS) debido a un error UnhandledPromiseRejection generado por micromatch. Un atacante podría matar el proceso Node.js y bloquear el servidor al realizar solicitudes a determinadas rutas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:chimurai:http-proxy-middleware:*:*:*:*:*:*:*:* 2.0.7 (excluyendo)
cpe:2.3:a:chimurai:http-proxy-middleware:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.0.3 (excluyendo)