Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HackerOne (CVE-2024-22019)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-404 Apagado o liberación incorrecto de recursos
Fecha de publicación:
20/02/2024
Última modificación:
02/04/2025

Descripción

Una vulnerabilidad en los servidores HTTP de Node.js permite a un atacante enviar una solicitud HTTP especialmente manipulada con codificación fragmentada, lo que provoca el agotamiento de los recursos y la denegación de servicio (DoS). El servidor lee una cantidad ilimitada de bytes de una única conexión, aprovechando la falta de limitaciones en los bytes de extensión de fragmentos. El problema puede provocar el agotamiento del ancho de banda de la CPU y de la red, pasando por alto salvaguardas estándar como tiempos de espera y límites de tamaño corporal.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:* 18.0.0 (incluyendo) 18.19.1 (excluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 20.0.0 (incluyendo) 20.11.1 (excluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 21.0.0 (incluyendo) 21.6.2 (excluyendo)
cpe:2.3:a:netapp:astra_control_center:-:*:*:*:*:*:*:*