[IDOR / BOLA]9[XSS]7[SSRF]4[SQL INJECTION]2[OAUTH Y SESIONES]3[RCE]7[APIS]4[LÓGICA DE NEGOCIO]10[AUTENTICACIÓN]10[CONFIGURACIÓN]5[CORRUPCIÓN DE MEMORIA]8[DENEGACIÓN DE SERVICIO]5[TLS Y CRIPTOGRAFÍA]3[PATH TRAVERSAL]2[OTRAS INYECCIONES]4[EXPOSICIÓN DE DATOS]2[OTROS]1
Programa: nodejs
2 reportes publicados, del más reciente al más antiguo.
MEDIA#3648681
Node.js (llhttp) aceptaba un CR suelto como fin de la línea de estado en respuestas HTTP, incluso en modo estricto
El parser de respuestas de llhttp, incluido en Node.js, daba por buena una línea de estado terminada en \r\r en lugar de \r\n. Las peticiones sí lo rechazaban, y esa asimetría abre la puerta a desincronizar conexiones detrás de un proxy.
[OTRAS INYECCIONES]nodejs
02 oct 2026
7 min
7 min
MEDIA#3723248
Request smuggling en Node.js: un tabulador tras "Connection: close" mantiene viva la conexión
El parser llhttp de Node.js ignoraba "Connection: close" si el valor terminaba en un tabulador. La conexión seguía abierta y los bytes tras el cuerpo se interpretaban como una segunda petición HTTP.
[OTRAS INYECCIONES]nodejs
30 sep 2026
5 min
5 min