Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Tornado (CVE-2024-52804)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
22/11/2024
Última modificación:
03/11/2025

Descripción

Tornado es un framework web de Python y una librería de redes asincrónicas. El algoritmo utilizado para analizar las cookies HTTP en las versiones de Tornado anteriores a la 6.4.2 a veces tiene una complejidad cuadrática, lo que genera un consumo excesivo de CPU al analizar encabezados de cookies manipulado con fines malintencionados. Este análisis se produce en el hilo del bucle de eventos y puede bloquear el procesamiento de otras solicitudes. La versión 6.4.2 soluciona el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tornadoweb:tornado:*:*:*:*:*:*:*:* 6.4.2 (excluyendo)