Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en h2 (CVE-2025-57804)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-93 Neutralización incorrecta de secuencias de retornos de carro y saltos de linea (CRLF)
Fecha de publicación:
25/08/2025
Última modificación:
03/11/2025

Descripción

h2 es una implementación puramente en Python de una pila de protocolos HTTP/2. Antes de la versión 4.3.0, una vulnerabilidad de división de solicitudes HTTP/2 permitía a los atacantes realizar ataques de contrabando de solicitudes mediante la inyección de caracteres CRLF en los encabezados. Esto ocurre cuando los servidores degradan las solicitudes HTTP/2 a HTTP/1.1 sin validar correctamente los nombres/valores de los encabezados, lo que permite a los atacantes manipular los límites de las solicitudes y eludir los controles de seguridad. Este problema se ha corregido en la versión 4.3.0.