Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parser llhttp en el módulo http en Node.js (CVE-2022-32214)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/07/2022
Última modificación:
19/07/2023

Descripción

El parser llhttp anteriores a la versión v14.20.1, anteriores a la versión v16.17.1 y anteriores a la versión v18.9.1 del módulo http en Node.js no utiliza estrictamente la secuencia CRLF para delimitar las peticiones HTTP. Esto puede llevar a un contrabando de peticiones HTTP (HRS)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:llhttp:llhttp:*:*:*:*:*:node.js:*:* 2.1.5 (excluyendo)
cpe:2.3:a:llhttp:llhttp:*:*:*:*:*:node.js:*:* 6.0.0 (incluyendo) 6.0.7 (excluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 14.0.0 (incluyendo) 14.14.0 (incluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:* 14.15.0 (incluyendo) 14.20.0 (excluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 16.0.0 (incluyendo) 16.12.0 (incluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:* 16.13.0 (incluyendo) 16.16.0 (excluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 18.0.0 (incluyendo) 18.5.0 (excluyendo)
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*
cpe:2.3:a:stormshield:stormshield_management_center:*:*:*:*:*:*:*:* 3.3.0 (excluyendo)