Vulnerabilidad en el parser llhttp en el módulo http en Node.js (CVE-2022-32214)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/07/2022
Última modificación:
19/07/2023
Descripción
El parser llhttp anteriores a la versión v14.20.1, anteriores a la versión v16.17.1 y anteriores a la versión v18.9.1 del módulo http en Node.js no utiliza estrictamente la secuencia CRLF para delimitar las peticiones HTTP. Esto puede llevar a un contrabando de peticiones HTTP (HRS)
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:llhttp:llhttp:*:*:*:*:*:node.js:*:* | 2.1.5 (excluyendo) | |
cpe:2.3:a:llhttp:llhttp:*:*:*:*:*:node.js:*:* | 6.0.0 (incluyendo) | 6.0.7 (excluyendo) |
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* | 14.0.0 (incluyendo) | 14.14.0 (incluyendo) |
cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:* | 14.15.0 (incluyendo) | 14.20.0 (excluyendo) |
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* | 16.0.0 (incluyendo) | 16.12.0 (incluyendo) |
cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:* | 16.13.0 (incluyendo) | 16.16.0 (excluyendo) |
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* | 18.0.0 (incluyendo) | 18.5.0 (excluyendo) |
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:stormshield:stormshield_management_center:*:*:*:*:*:*:*:* | 3.3.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página