Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el modo legacy en la configuración "http-reuse always" en HAProxy (CVE-2019-18277)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/10/2019
Última modificación:
07/11/2023

Descripción

Se encontró un fallo en HAProxy versiones anteriores a 2.0.6. En el modo legacy, los mensajes caracterizados por un encabezado de codificación de transferencia que no tenía el valor "chunked" no habían sido rechazados correctamente. El impacto fue limitado, pero si se combina con la configuración "http-reuse always", podría usarse para ayudar a construir un ataque de tráfico no autorizado de peticiones HTTP contra un componente vulnerable que emplee un analizador permisivo que ignore el encabezado de longitud de contenido tan pronto como se visualice uno de codificación de transferencia (incluso si no es completamente válido de acuerdo con la especificación).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:* 2.0.6 (excluyendo)