RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación
y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa
el verificador cuando esté disponible. El riesgo residual, con tu exposición y
tus controles, lo determinas tú.
| Recomendación |
🔴 Parchado inmediato
Explotación activa confirmada, está en el catálogo CISA KEV.
|
| Severidad de riesgo |
Crítica (QDS 90/100)
Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
|
| Severidad inherente |
Alta (del CVSS base) |
| CVSS |
7.5 (versión 3.1, Alta)
|
| Probabilidad de explotación (30 días) |
100.00%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
|
| ¿Explotación activa confirmada? |
Sí, catálogo KEV de CISA
|
Estado de la amenaza
análisis
Explotación activa confirmada; figura en el catálogo CISA KEV.
Impacto de la explotación
Un atacante puede dejar caído un servicio web abriendo y cancelando una enorme cantidad de flujos HTTP/2 en muy poco tiempo, agotando los recursos del servidor. Afecta a numerosas implementaciones de servidores, proxies y balanceadores.
Análisis de la vulnerabilidad
| Requisitos de explotación |
No requiere credenciales: basta con enviar tráfico HTTP/2 al servicio. |
| Sistemas y software afectados |
Implementaciones del protocolo HTTP/2 en múltiples servidores web, proxies y balanceadores. Revisar el aviso de cada proveedor para la versión corregida. |
| Cómo funciona el ataque |
HTTP/2 permite cancelar un flujo apenas creado. Al hacerlo de forma masiva y veloz, el servidor consume recursos creando y descartando flujos sin control, hasta quedar sin capacidad. |
| Información de parchado |
Cada proveedor publicó actualizaciones que limitan esta técnica. El parchado consiste en aplicar la actualización correspondiente y habilitar las mitigaciones de límite de flujos. Priorizarlo por el plazo de CISA. |
Detalles técnicos
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad |
HTTP/2 Rapid Reset Attack Vulnerability |
| Proveedor / Producto |
IETF · HTTP/2 |
| Conocido / explotado desde |
2023-10-10 (incorporación al catálogo KEV) |
| Fecha límite CISA |
2023-10-31
· vencido hace 1013 días
|
| Acción requerida por CISA |
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable. |
| Explotación observada |
Explotada activamente en el mundo real entre agosto y octubre de 2023. |
Inteligencia de amenaza
| Uso en campañas de ransomware |
Sin asociación a ransomware registrada por CISA
|
| Actores / campañas atribuidas |
Sin campañas atribuidas conocidas |
| Indicadores de compromiso (IOCs) |
Sin IOCs públicos conocidos |
Referencias técnicas
- openwall.com http://www.openwall.com/lists/oss-security/2023/10/10/6
- openwall.com http://www.openwall.com/lists/oss-security/2023/10/10/7
- openwall.com http://www.openwall.com/lists/oss-security/2023/10/13/4
- openwall.com http://www.openwall.com/lists/oss-security/2023/10/13/9
- openwall.com http://www.openwall.com/lists/oss-security/2023/10/18/4
- openwall.com http://www.openwall.com/lists/oss-security/2023/10/18/8
- openwall.com http://www.openwall.com/lists/oss-security/2023/10/19/6
- openwall.com http://www.openwall.com/lists/oss-security/2023/10/20/8