Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición HTTP en Engine.IO (CVE-2022-21676)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/01/2022
Última modificación:
27/06/2023

Descripción

Engine.IO es la implementación de la capa de comunicación bidireccional entre navegadores y dispositivos para Socket.IO. Una petición HTTP especialmente diseñada puede desencadenar una excepción no capturada en el servidor de Engine.IO, matando así el proceso de Node.js. Esto afecta a todos los usuarios del paquete "engine.io" a partir de la versión "4.0.0", incluyendo aquellos que usan paquetes dependientes como "socket.io". Las versiones anteriores a "4.0.0" no están afectadas. Ha sido publicado una corrección para cada rama principal, a saber, "4.1.2" para la rama "4.x.x", "5.2.1" para la rama "5.x.x", y "6.1.1" para la rama "6.x.x". No se presenta ninguna medida de mitigación conocida, excepto la actualización a una versión segura

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:socket:engine.io:*:*:*:*:*:node.js:*:* 4.0.0 (incluyendo) 4.1.2 (excluyendo)
cpe:2.3:a:socket:engine.io:*:*:*:*:*:node.js:*:* 5.0.0 (incluyendo) 5.2.1 (excluyendo)
cpe:2.3:a:socket:engine.io:*:*:*:*:*:node.js:*:* 6.0.0 (incluyendo) 6.1.1 (excluyendo)