Vulnerabilidad en gun de ninenines (CVE-2026-43972)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026
Descripción
Vulnerabilidad de error de validación de origen en ninenines gun (módulo gun_http2) permite la inyección de cookies de origen cruzado a través de la autoridad PUSH_PROMISE de HTTP/2 no validada.<br />
<br />
En gun_http2:push_promise_frame/7, el pseudo-encabezado :authority de un frame PUSH_PROMISE entrante se almacena textualmente en el registro del stream prometido sin verificar que coincida con el origen de la conexión. Cuando gun_http2:headers_frame/9 procesa posteriormente los encabezados de respuesta para el stream prometido, llama a gun_cookies:set_cookie_header/7 con la autoridad proporcionada por el servidor no validada antes de cualquier ramificación de estado y antes de que el código de usuario pueda actuar. Esto viola RFC 7540 §10.6 / RFC 9113 §8.4, que requieren que los receptores traten como un error de protocolo cualquier push para un recurso para el que el servidor no es autoritativo.<br />
<br />
Un servidor HTTP/2 malicioso o comprometido puede insertar cookies con alcance a dominios de terceros arbitrarios en el almacén de cookies compartido del cliente. Esto permite ataques de fijación de sesión contra esos dominios y, si la cookie insertada anula un token de sesión legítimo, puede resultar en la toma de control de la cuenta. No se requiere interacción del usuario más allá de realizar una solicitud HTTP/2 normal al servidor controlado por el atacante.<br />
<br />
Este problema afecta a gun: desde 2.0.0 antes de 2.4.0.
Impacto
Puntuación base 4.0
6.30
Gravedad 4.0
MEDIA



