Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ws (CVE-2024-37890)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-476 Desreferencia a puntero nulo (NULL)
Fecha de publicación:
17/06/2024
Última modificación:
20/06/2024

Descripción

ws es un cliente y servidor WebSocket de código abierto para Node.js. Una solicitud con una cantidad de encabezados que exceda el umbral server.maxHeadersCount podría usarse para bloquear un servidor ws. La vulnerabilidad se solucionó en ws@8.17.1 (e55e510) y se actualizó a ws@7.5.10 (22c2876), ws@6.2.3 (eeb76d3) y ws@5.2.4 (4abd8f6). En versiones vulnerables de ws, el problema se puede mitigar de las siguientes maneras: 1. Reduzca la longitud máxima permitida de los encabezados de solicitud usando las opciones --max-http-header-size=size y/o maxHeaderSize para que no haya más Se pueden enviar encabezados superiores al límite server.maxHeadersCount. 2. Establezca server.maxHeadersCount en 0 para que no se aplique ningún límite.