CVE-2023-44487

HTTP/2 (Rapid Reset): denegación de servicio por cancelación masiva de flujos

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV.
Severidad de riesgo Crítica (QDS 90/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
Severidad inherente Alta (del CVSS base)
CVSS 7.5 (versión 3.1, Alta)
Probabilidad de explotación (30 días) 100.00%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
¿Explotación activa confirmada? Sí, catálogo KEV de CISA

Estado de la amenaza análisis

Explotación activa confirmada; figura en el catálogo CISA KEV.

Impacto de la explotación

Un atacante puede dejar caído un servicio web abriendo y cancelando una enorme cantidad de flujos HTTP/2 en muy poco tiempo, agotando los recursos del servidor. Afecta a numerosas implementaciones de servidores, proxies y balanceadores.

Análisis de la vulnerabilidad

Requisitos de explotación No requiere credenciales: basta con enviar tráfico HTTP/2 al servicio.
Sistemas y software afectados Implementaciones del protocolo HTTP/2 en múltiples servidores web, proxies y balanceadores. Revisar el aviso de cada proveedor para la versión corregida.
Cómo funciona el ataque HTTP/2 permite cancelar un flujo apenas creado. Al hacerlo de forma masiva y veloz, el servidor consume recursos creando y descartando flujos sin control, hasta quedar sin capacidad.
Información de parchado Cada proveedor publicó actualizaciones que limitan esta técnica. El parchado consiste en aplicar la actualización correspondiente y habilitar las mitigaciones de límite de flujos. Priorizarlo por el plazo de CISA.

Detalles técnicos

Fecha de publicación 10/10/2023
Última actualización 17/06/2026
Vector CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Clasificación CWE CWE-400: Uncontrolled Resource Consumption

Plazo de remediación (CISA KEV)

Nombre de la vulnerabilidad HTTP/2 Rapid Reset Attack Vulnerability
Proveedor / Producto IETF · HTTP/2
Conocido / explotado desde 2023-10-10 (incorporación al catálogo KEV)
Fecha límite CISA 2023-10-31 · vencido hace 1013 días
Acción requerida por CISA Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Explotación observada Explotada activamente en el mundo real entre agosto y octubre de 2023.

Inteligencia de amenaza

Uso en campañas de ransomware Sin asociación a ransomware registrada por CISA
Actores / campañas atribuidas Sin campañas atribuidas conocidas
Indicadores de compromiso (IOCs) Sin IOCs públicos conocidos

Referencias técnicas

  • openwall.com http://www.openwall.com/lists/oss-security/2023/10/10/6
  • openwall.com http://www.openwall.com/lists/oss-security/2023/10/10/7
  • openwall.com http://www.openwall.com/lists/oss-security/2023/10/13/4
  • openwall.com http://www.openwall.com/lists/oss-security/2023/10/13/9
  • openwall.com http://www.openwall.com/lists/oss-security/2023/10/18/4
  • openwall.com http://www.openwall.com/lists/oss-security/2023/10/18/8
  • openwall.com http://www.openwall.com/lists/oss-security/2023/10/19/6
  • openwall.com http://www.openwall.com/lists/oss-security/2023/10/20/8