CVE-2022-32214CWE-444

CVE-2022-32214: fallo en NodeJS Node

Publicada el · Actualizada el

25Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackepss 82%
probabilidad de explotación
82%top 1% de las CVE
explotación observada
noninguna fuente lo reporta
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

Corregido
5 productos (144 componentes)
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat Enterprise Linux AppStream (v. 9) · Red Hat Enterprise Linux AppStream EUS (v.8.4) · Red Hat Software Collections for RHEL Workstation(v. 7) · Red Hat Software Collections for RHEL(v. 7)
No afectado
4 productos (20 componentes) — porque el código vulnerable no está presente en el producto
Red Hat Enterprise Linux 8 · Red Hat Enterprise Linux AppStream (v. 9) · Red Hat Software Collections for RHEL Workstation(v. 7) · Red Hat Software Collections for RHEL(v. 7)
En resumen

El analizador HTTP de Node.js acepta solicitudes que no siguen el estándar correcto de salto de línea, permitiendo que atacantes inyecten solicitudes maliciosas disfrazadas en tráfico legítimo.

Detalle técnico

El parser llhttp en el módulo http de Node.js no valida estrictamente los delimitadores CRLF en los límites de las solicitudes HTTP, habilitando ataques de HTTP Request Smuggling donde un atacante envía solicitudes malformadas interpretadas diferentemente por proxies front-end y back-end, potencialmente eludiendo controles de seguridad.

Resumen generado y traducido por IA a partir de la descripción oficial.
The llhttp parser <v14.20.1, <v16.17.1 and <v18.9.1 in the http module in Node.js does not strictly use the CRLF sequence to delimit HTTP requests. This can lead to HTTP Request Smuggling (HRS).
Productos afectados
NodeJS · Node