Vulnerabilidad en Node.js 20 (CVE-2025-23167)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/05/2025
Última modificación:
19/05/2025
Descripción
Una falla en el analizador HTTP de Node.js 20 permite la terminación incorrecta de los encabezados HTTP/1 mediante `\r\n\rX` en lugar del `\r\n\r\n` requerido. Esta inconsistencia facilita el contrabando de solicitudes, lo que permite a los atacantes eludir los controles de acceso basados en proxy y enviar solicitudes no autorizadas. El problema se solucionó actualizando `llhttp` a la versión 9, que aplica la terminación correcta de los encabezados. Impacto: * Esta vulnerabilidad afecta solo a los usuarios de Node.js 20.x anteriores a la actualización a `llhttp` v9.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA