Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en h2oai/h2o-3 (CVE-2024-8062)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/03/2025
Última modificación:
26/03/2025

Descripción

Una vulnerabilidad en el endpoint de escritura anticipada de h2oai/h2o-3 versión 3.46.0 permite una denegación de servicio. El endpoint ejecuta una solicitud `HEAD` para verificar la existencia de un recurso específico sin establecer un tiempo de espera. Un atacante puede explotar esto enviando múltiples solicitudes a un servidor controlado por él que se bloquea, lo que provoca el bloqueo de la aplicación y la incapacidad de responder a otras solicitudes.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:h2o:h2o:3.46.0:*:*:*:*:*:*:*