Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el módulo hapi node (CVE-2015-9241)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
29/05/2018
Última modificación:
09/10/2019

Descripción

Ciertas entradas pasadas a las cabeceras If-Modified-Since o Last-Modified provocarán una excepción "illegal access". En lugar de enviar un error HTTP 500 de nuevo al remitente, el módulo hapi node en versiones anteriores a la 11.1.3 seguirá manteniendo abierto el socket hasta que se agote el tiempo (el tiempo de agotamiento por defecto es de 2 minutos).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hapijs:hapi:*:*:*:*:*:node.js:*:* 11.1.3 (excluyendo)