Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HTTP/2 con la librería de prioridad de Python (CVE-2016-6580)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-399 Error en la gestión de recursos
Fecha de publicación:
10/01/2017
Última modificación:
20/04/2025

Descripción

Una implementación HTTP/2 construida usando cualquier versión de la librería de prioridad de Python anterior a la versión 1.2.0 podría ser atacado por un par malicioso teniendo ese par información de prioridad de asignación para cada posible ID de secuencia HTTP/2. El árbol de prioridad continuaría felizmente almacenando la información de prioridad para cada secuencia, y por tanto asignaría cantidades ilimitadas de memoria. Tratar de utilizar realmente un árbol como este provocaría también un uso extremadamente alto de la CPU para mantener el árbol.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:python:python_priority_library:1.0.0:*:*:*:*:*:*:*
cpe:2.3:a:python:python_priority_library:1.1.0:*:*:*:*:*:*:*
cpe:2.3:a:python:python_priority_library:1.1.1:*:*:*:*:*:*:*