Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los encabezados Transfer-Encoding en el analizador llhttp del módulo http en Node (CVE-2022-32215)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/07/2022
Última modificación:
07/11/2023

Descripción

El parser llhttp anteriores a la versión v14.20.1, anteriores a la versión v16.17.1 y anteriores a la versión v18.9.1 del módulo http en Node.js no maneja correctamente las cabeceras Transfer-Encoding de varias líneas. Esto puede llevar al contrabando de solicitudes HTTP (HRS)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:llhttp:llhttp:*:*:*:*:*:node.js:*:* 14.0.0 (incluyendo) 14.20.1 (excluyendo)
cpe:2.3:a:llhttp:llhttp:*:*:*:*:*:node.js:*:* 16.0.0 (incluyendo) 16.17.1 (excluyendo)
cpe:2.3:a:llhttp:llhttp:*:*:*:*:*:*:*:* 18.0.0 (incluyendo) 18.9.1 (excluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 14.0.0 (incluyendo) 14.14.0 (incluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:* 14.15.0 (incluyendo) 14.20.0 (excluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 16.0.0 (incluyendo) 16.12.0 (incluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:* 16.13.0 (incluyendo) 16.16.0 (excluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 18.0.0 (incluyendo) 18.5.0 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:36:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:37:*:*:*:*:*:*:*
cpe:2.3:a:siemens:sinec_ins:1.0:-:*:*:*:*:*:*
cpe:2.3:a:siemens:sinec_ins:1.0:sp1:*:*:*:*:*:*
cpe:2.3:a:siemens:sinec_ins:1.0:sp2:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*