Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7730
)
-
▼
octubre
(Total:
57
)
-
El router de TP-Link con WiFi 8 ya se puede precom...
-
Fallos de Axios HTTP/2 permiten bypass de SSRF y D...
-
Creador de Downloader responde a LaLiga
-
Acceden remotamente a servidores Zimbra mediante c...
-
Lanzado WSL 3.0 para Windows
-
AMD habría vendido toda su producción de CPU EPYC ...
-
La Steam Deck 2 usará una APU AMD «Gainsborough» b...
-
Hackers crean puerta trasera en Windows con C2 en ...
-
Fallo crítico en MikroTik RouterOS permite ejecuta...
-
La presencia femenina cae a mínimos históricos en ...
-
Detienen en Alicante a un joven de 16 años presunt...
-
Intel Nova Lake: USB4 a 80 Gbps en portátiles y PC...
-
Investigadores roban hash de contraseña root de Li...
-
Más de 543.000 credenciales de GitHub siguen activ...
-
Rroban datos personales de más de 3 millones de em...
-
Incidente de seguridad en MetaMask afecta parte de...
-
Nuevo exploit de PS5 vulnera el kernel en varias v...
-
Vulnerabilidades de ModSecurity permiten saltar el...
-
Malware de WordPress reaparece tras su eliminación...
-
Google lanza IA open source para Android: Artemis
-
La policía desmantela la banda de ransomware KillS...
-
Broadcom financiará chips de IA para Anthropic
-
La demanda de memoria en IA provoca una subida de ...
-
Arrestan a líder de 16 años de KillSec y desmantel...
-
Bitget confirma que un exploit de día cero de terc...
-
Google lanza Gemini 4 Argon
-
Payload de post-explotación de Citrix NetScaler cr...
-
Fallo en Docker permite a contenedores sobrescribi...
-
Surge PoC de Apple CoreGraphics mientras análisis ...
-
Falso ChatGPT infecta PC vía Google
-
Países Bajos creará su propio Linux
-
Más de 543.000 credenciales válidas quedan expuest...
-
Google lanza Gemini 4 Argon para expertos en ciber...
-
Rusos atacan a más de 100 organizaciones con RedFlick
-
IA: el reto de los 6 billones
-
Instagram usa IA para optimizar tus vídeos
-
Apple presentará HomePad el 13 de octubre
-
Cloudflare crea CA poscuántica con certificados Me...
-
CISA alerta sobre vulnerabilidad crítica de ejecuc...
-
El SMT en la CPU NVIDIA Vera aporta un 20% más de ...
-
Accedieron a Microsoft 365 mediante cuentas olvidadas
-
El internet por satélite de Starlink ya convence a...
-
Windows 11 26H2: novedades e instalación
-
Usaron servidor PaperCut para llegar al controlado...
-
Agentes de IA filtran más de 13.000 capturas inter...
-
Usan instaladores de Zoom y PDF para controlar PCs
-
Exagente de la NCA implicado en el caso Silk Road ...
-
Cisco alerta sobre vulnerabilidad zero-day en SD-W...
-
Operación Blackout del FBI desmantela estafadores ...
-
Explotan vulnerabilidad 0-day en Cisco SD-WAN Manager
-
Desarrollador entrena IA pequeña en una RTX 3080 T...
-
Vulnerabilidades críticas de TeamViewer permiten e...
-
Nuevo malware 2CLoader evade seguridad para desple...
-
Windows 11 Assisted Setup: más bloatware para tu PC
-
Jailbreak disponible para casi toda la PS5
-
Internet Society lanza Centro Global de Confianza ...
-
Aprovechan vulnerabilidad zero-day de Citrix NetSc...
-
- ► septiembre (Total: 931 )
-
▼
octubre
(Total:
57
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir la...
-
Se ha descubierto una vulnerabilidad en Docker denominada CopyEscape (CVE-2026-17106), la cual permite que contenedores maliciosos escriban...
-
Microsoft ha habilitado para todos los usuarios el programa de Xbox que permite convertir juegos físicos a formato digital .
Fallos de Axios HTTP/2 permiten bypass de SSRF y DoS en Node.js
Axios ha revelado dos vulnerabilidades de severidad alta en su implementación de HTTP/2 que podrían permitir a los atacantes evadir los controles de red salientes o provocar la caída de aplicaciones Node.js vulnerables. Los fallos afectan a las versiones de Axios desde la 1.13.0 hasta la 1.19.x y han sido corregidos en la versión 1.20.0
El primer problema, rastreado como GHSA-3pq3-5fj3-cg6v y CVE-2026-101898, afecta a las aplicaciones de Axios que utilizan solicitudes HTTP/2 junto con funciones de búsqueda de DNS personalizadas o configuraciones de proxy.
Es posible que Axios no aplique la configuración proporcionada por el llamador. Podría fallar al aplicar las políticas de búsqueda de DNS suministradas, las configuraciones explícitas de proxy o la configuración de proxy heredada de las variables de entorno antes de crear una conexión HTTP/2.
Esto crea un riesgo de falsificación de solicitudes del lado del servidor (SSRF) en aplicaciones que aceptan URLs controladas por el usuario. Los equipos de seguridad suelen utilizar un resolutor de DNS personalizado para bloquear direcciones internas, servicios de metadatos en la nube, objetivos de localhost o rangos de red privada.
Otras implementaciones obligan al tráfico saliente a pasar por un proxy de inspección. Bajo la ruta de código vulnerable de HTTP/2, Axios puede conectarse directamente a un destino en lugar de respetar esas protecciones.
Fallos de Axios HTTP/2
Un atacante podría abusar de este fallo cuando una aplicación pasa un destino influenciado por el usuario a Axios con httpVersion: 2. Por ejemplo, un servicio web diseñado para obtener URLs externas puede utilizar una lista de permitidos de DNS para evitar solicitudes a 127.0.0.1, redes RFC1918 o endpoints de metadatos en la nube.
Si el servicio cambia al adaptador HTTP/2 afectado, Axios podría evadir la búsqueda personalizada o la ruta del proxy y enviar una solicitud directa a un recurso restringido.
El segundo problema, GHSA-542g-h47m-68v8 y CVE-2026-101901, puede causar una denegación de servicio (DoS) en aplicaciones Node.js. Axios no instaló un manejo de errores adecuado para un ClientHttp2Session durante la inicialización o reutilización de la sesión HTTP/2.
Si esa sesión emite un evento de error, el evento puede escapar del manejo normal de rechazo de Promesas de Axios y convertirse en una excepción no capturada.
En Node.js, un evento de error no manejado puede terminar el proceso en ejecución. Por lo tanto, un atacante que pueda influir en un flujo de solicitud que cree o reutilice una sesión HTTP/2 de Axios podría ser capaz de dejar fuera de línea un servicio afectado.
El riesgo práctico es mayor en aplicaciones que utilizan Axios para recuperar URLs controladas por atacantes, realizar llamadas a integraciones externas, procesar webhooks o actuar como proxy de solicitudes a hosts especificados por el usuario.
El aviso de Axios cubre dos fallos de severidad alta tras la introducción del soporte HTTP/2 en su adaptador HTTP de Node.js en la versión 1.13.0.
Deberías actualizar Axios a la versión 1.20.0 o posterior inmediatamente. Hasta que completes el parcheo, tu equipo debería desactivar las solicitudes HTTP/2 eliminando httpVersion: 2 o utilizando HTTP/1.1.
También deberías revisar las aplicaciones que obtienen URLs suministradas por el usuario, validar los hosts de destino antes de iniciar las solicitudes, mantener el filtrado de salida fuera de la capa de aplicación y supervisar las conexiones salientes en busca de accesos inesperados a servicios internos o de metadatos.
Fuentes:
https://cybersecuritynews.com/axios-http-2-flaws/
Entrada más reciente
0 comments :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.