CVE-2022-32214: fallo en NodeJS Node
Publicada el · Actualizada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
El analizador HTTP de Node.js acepta solicitudes que no siguen el estándar correcto de salto de línea, permitiendo que atacantes inyecten solicitudes maliciosas disfrazadas en tráfico legítimo.
El parser llhttp en el módulo http de Node.js no valida estrictamente los delimitadores CRLF en los límites de las solicitudes HTTP, habilitando ataques de HTTP Request Smuggling donde un atacante envía solicitudes malformadas interpretadas diferentemente por proxies front-end y back-end, potencialmente eludiendo controles de seguridad.
En el mismo producto, de las más peligrosas a las menos.