Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Varnish Cache (CVE-2019-15892)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/09/2019
Última modificación:
07/11/2023

Descripción

Se detecto un problema en Varnish Cache en versiones anteriores a la 6.0.4 LTS y 6.1.x y 6.2.x en versiones anteriores a la 6.2.1. Un error de análisis HTTP/1 permite a un atacante remoto desencadenar una aserción mediante el envío de solicitudes HTTP/1 diseñadas. La aserción provocará un reinicio automático con una memoria caché limpia, lo que la convierte en un ataque de Denegación de Servicio.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:varnish-software:varnish_cache:*:*:*:*:lts:*:*:* 6.0.0 (incluyendo) 6.0.4 (excluyendo)
cpe:2.3:a:varnish_cache_project:varnish_cache:*:*:*:*:*:*:*:* 6.1.0 (incluyendo) 6.1.1 (incluyendo)
cpe:2.3:a:varnish_cache_project:varnish_cache:*:*:*:*:*:*:*:* 6.2.0 (incluyendo) 6.2.1 (excluyendo)
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*