Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HTTP / 2 (CVE-2019-9511)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
13/08/2019
Última modificación:
14/01/2025

Descripción

Algunas implementaciones de HTTP / 2 son vulnerables a la manipulación del tamaño de la ventana y la manipulación de priorización de flujo, lo que puede conducir a una denegación de servicio. El atacante solicita una gran cantidad de datos de un recurso especificado a través de múltiples flujos. Manipulan el tamaño de la ventana y la prioridad de transmisión para obligar al servidor a poner en cola los datos en fragmentos de 1 byte. Dependiendo de cuán eficientemente se pongan en cola estos datos, esto puede consumir un exceso de CPU, memoria o ambos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apple:swiftnio:*:*:*:*:*:*:*:* 1.0.0 (incluyendo) 1.4.0 (incluyendo)
cpe:2.3:o:apple:mac_os_x:*:*:*:*:*:*:*:* 10.12 (incluyendo)
cpe:2.3:o:canonical:ubuntu_linux:*:*:*:*:*:*:*:* 14.04 (incluyendo)
cpe:2.3:a:apache:traffic_server:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.2.3 (incluyendo)
cpe:2.3:a:apache:traffic_server:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.1.6 (incluyendo)
cpe:2.3:a:apache:traffic_server:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.0.3 (incluyendo)
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:19.04:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:a:synology:skynas:-:*:*:*:*:*:*:*
cpe:2.3:o:synology:diskstation_manager:6.2:*:*:*:*:*:*:*
cpe:2.3:o:synology:vs960hd_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:synology:vs960hd:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información