CVE-2022-32213
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Las versiones de Node.js anteriores a 14.20.1, 16.17.1 y 18.9.1 tienen un defecto en cómo analizan los encabezados Transfer-Encoding, permitiendo que atacantes burlen filtros de seguridad al colar solicitudes maliciosas disfrazadas.
El parser llhttp en el módulo http de Node.js no valida correctamente los encabezados Transfer-Encoding, permitiendo ataques de HTTP Request Smuggling. Un atacante puede crear solicitudes especialmente formateadas con valores ambiguos de Transfer-Encoding para eludir filtros de seguridad, potencialmente accediendo a servicios backend no autorizados o envenenando cachés. La vulnerabilidad afecta versiones anteriores a 14.20.1, 16.17.1 y 18.9.1.