Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en h2oai/h2o-3 (CVE-2024-10549)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025

Descripción

Una vulnerabilidad en el endpoint `/3/Parse` de h2oai/h2o-3 versión 3.46.0.1 permite un ataque de denegación de servicio (DoS). El endpoint utiliza una cadena especificada por el usuario para construir una expresión regular, que posteriormente se aplica a otra cadena especificada por el usuario. Al enviar múltiples solicitudes simultáneas, un atacante puede agotar todos los subprocesos disponibles, lo que provoca una denegación de servicio completa.

Referencias a soluciones, herramientas e información