Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallos de Axios HTTP/2 permiten bypass de SSRF y DoS en Node.js


Se han revelado dos vulnerabilidades de severidad alta en la implementación de HTTP/2 de Axios (versiones 1.13.0 a 1.19.x). Estos fallos podrían permitir que atacantes eviten los controles de red salientes o provoquen la caída de aplicaciones Node.js. El problema ya ha sido solucionado en la versión 1.20.0.





Axios ha revelado dos vulnerabilidades de severidad alta en su implementación de HTTP/2 que podrían permitir a los atacantes evadir los controles de red salientes o provocar la caída de aplicaciones Node.js vulnerables. Los fallos afectan a las versiones de Axios desde la 1.13.0 hasta la 1.19.x y han sido corregidos en la versión 1.20.0

El primer problema, rastreado como GHSA-3pq3-5fj3-cg6v y CVE-2026-101898, afecta a las aplicaciones de Axios que utilizan solicitudes HTTP/2 junto con funciones de búsqueda de DNS personalizadas o configuraciones de proxy.

Es posible que Axios no aplique la configuración proporcionada por el llamador. Podría fallar al aplicar las políticas de búsqueda de DNS suministradas, las configuraciones explícitas de proxy o la configuración de proxy heredada de las variables de entorno antes de crear una conexión HTTP/2.

Esto crea un riesgo de falsificación de solicitudes del lado del servidor (SSRF) en aplicaciones que aceptan URLs controladas por el usuario. Los equipos de seguridad suelen utilizar un resolutor de DNS personalizado para bloquear direcciones internas, servicios de metadatos en la nube, objetivos de localhost o rangos de red privada.

Otras implementaciones obligan al tráfico saliente a pasar por un proxy de inspección. Bajo la ruta de código vulnerable de HTTP/2, Axios puede conectarse directamente a un destino en lugar de respetar esas protecciones.

Fallos de Axios HTTP/2

Un atacante podría abusar de este fallo cuando una aplicación pasa un destino influenciado por el usuario a Axios con httpVersion: 2. Por ejemplo, un servicio web diseñado para obtener URLs externas puede utilizar una lista de permitidos de DNS para evitar solicitudes a 127.0.0.1, redes RFC1918 o endpoints de metadatos en la nube.

Si el servicio cambia al adaptador HTTP/2 afectado, Axios podría evadir la búsqueda personalizada o la ruta del proxy y enviar una solicitud directa a un recurso restringido.

El segundo problema, GHSA-542g-h47m-68v8 y CVE-2026-101901, puede causar una denegación de servicio (DoS) en aplicaciones Node.js. Axios no instaló un manejo de errores adecuado para un ClientHttp2Session durante la inicialización o reutilización de la sesión HTTP/2.

Si esa sesión emite un evento de error, el evento puede escapar del manejo normal de rechazo de Promesas de Axios y convertirse en una excepción no capturada.

En Node.js, un evento de error no manejado puede terminar el proceso en ejecución. Por lo tanto, un atacante que pueda influir en un flujo de solicitud que cree o reutilice una sesión HTTP/2 de Axios podría ser capaz de dejar fuera de línea un servicio afectado.

El riesgo práctico es mayor en aplicaciones que utilizan Axios para recuperar URLs controladas por atacantes, realizar llamadas a integraciones externas, procesar webhooks o actuar como proxy de solicitudes a hosts especificados por el usuario.

El aviso de Axios cubre dos fallos de severidad alta tras la introducción del soporte HTTP/2 en su adaptador HTTP de Node.js en la versión 1.13.0.

Deberías actualizar Axios a la versión 1.20.0 o posterior inmediatamente. Hasta que completes el parcheo, tu equipo debería desactivar las solicitudes HTTP/2 eliminando httpVersion: 2 o utilizando HTTP/1.1.

También deberías revisar las aplicaciones que obtienen URLs suministradas por el usuario, validar los hosts de destino antes de iniciar las solicitudes, mantener el filtrado de salida fuera de la capa de aplicación y supervisar las conexiones salientes en busca de accesos inesperados a servicios internos o de metadatos.



Fuentes:
https://cybersecuritynews.com/axios-http-2-flaws/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.