Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en h2o (CVE-2024-25622)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/10/2024
Última modificación:
15/10/2024

Descripción

h2o es un servidor HTTP compatible con HTTP/1.x, HTTP/2 y HTTP/3. Las directivas de configuración proporcionadas por el controlador de encabezados permiten a los usuarios modificar los encabezados de respuesta que envía h2o. El archivo de configuración de h2o tiene ámbitos y se espera que los ámbitos internos (por ejemplo, nivel de ruta) hereden la configuración definida en los ámbitos externos (por ejemplo, nivel global). Sin embargo, si se utiliza una directiva de encabezado en el ámbito interno, se ignoran todas las definiciones en los ámbitos externos. Esto puede provocar que los encabezados no se modifiquen como se esperaba. Según si los encabezados se agregan o eliminan inesperadamente, este comportamiento podría provocar un comportamiento inesperado del cliente. Esta vulnerabilidad se corrigió en el commit 123f5e2b65dcdba8f7ef659a00d24bd1249141be.