Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HTTP / 2 (CVE-2019-9512)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
13/08/2019
Última modificación:
07/11/2023

Descripción

Algunas implementaciones de HTTP / 2 son vulnerables a las inundaciones de ping, lo que puede conducir a una denegación de servicio. El atacante envía pings continuos a un par HTTP / 2, haciendo que el par construya una cola interna de respuestas. Dependiendo de cuán eficientemente se pongan en cola estos datos, esto puede consumir un exceso de CPU, memoria o ambos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apple:swiftnio:*:*:*:*:*:*:*:* 1.0.0 (incluyendo) 1.4.0 (incluyendo)
cpe:2.3:o:apple:mac_os_x:*:*:*:*:*:*:*:* 10.12 (incluyendo)
cpe:2.3:o:canonical:ubuntu_linux:*:*:*:*:*:*:*:* 14.04 (incluyendo)
cpe:2.3:a:apache:traffic_server:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.2.3 (incluyendo)
cpe:2.3:a:apache:traffic_server:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.1.6 (incluyendo)
cpe:2.3:a:apache:traffic_server:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.0.3 (incluyendo)
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 8.0.0 (incluyendo) 8.8.1 (incluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:* 8.9.0 (incluyendo) 8.16.1 (excluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 10.0.0 (incluyendo) 10.12.0 (incluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:* 10.13.0 (incluyendo) 10.16.3 (excluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 12.0.0 (incluyendo) 12.8.1 (excluyendo)


Referencias a soluciones, herramientas e información