Red Hot Cyber

La ciberseguridad se comparte. Reconozca el riesgo, combátalo, comparta sus experiencias y anime a otros a hacerlo mejor que usted.
Buscar

¡HTTP/1.1 debe desaparecer! Vulnerabilidades críticas ponen en riesgo millones de sitios web.

Redazione RHC : 8 agosto 2025 17:10

Expertos en seguridad han revelado una falla crítica de seguridad en HTTP/1.1, lo que pone de relieve una amenaza que ha seguido afectando a la infraestructura web durante más de seis años, potencialmente afectando a millones de sitios web a pesar de los continuos esfuerzos para contenerla. Investigadores de PortSwigger revelan que HTTP/1.1 sigue siendo inherentemente inseguro, exponiendo regularmente a millones de sitios web a intentos de adquisición hostil mediante sofisticados ataques de desincronización HTTP.

La empresa de ciberseguridad informó sobre la introducción de varios tipos nuevos de este tipo de ataques, que expusieron fallas críticas, afectaron a decenas de millones de sitios web y debilitaron la infraestructura principal de múltiples redes de entrega de contenido (CDN). A pesar de los esfuerzos de los proveedores, que han implementado diversas estrategias de contención durante los últimos seis años, los investigadores han logrado superar sistemáticamente las barreras de protección.

La amenaza fue descubierta por primera vez por PortSwigger en 2019, pero solo se han realizado cambios mínimos en la causa subyacente de la vulnerabilidad. Una falla crítica de diseño en HTTP/1.1 es la raíz del problema: el protocolo permite a los atacantes crear una ambigüedad extrema sobre dónde termina una solicitud y dónde comienza la siguiente.

Esta ambigüedad permite a los atacantes modificar los límites de las solicitudes, generando así ataques de contrabando de solicitudes que pueden socavar la integridad de aplicaciones web completas y la infraestructura que las soporta. Estos ataques explotan las diferencias en la interpretación de las solicitudes HTTP por parte de distintos servidores y sistemas proxy, lo que permite a los atacantes insertar solicitudes maliciosas que parecen legítimas para los sistemas de seguridad, pero que en realidad realizan operaciones maliciosas en servidores backend.

Las versiones posteriores de HTTP/2 prácticamente eliminan cualquier ambigüedad fundamental, lo que dificulta enormemente los ataques de desincronización. Sin embargo, los expertos en seguridad señalan que habilitar HTTP/2 solo en servidores de borde es insuficiente. Implementar HTTP/2 para conexiones directas a servidores de origen a través de proxies inversos es crucial, ya que persisten muchas vulnerabilidades debido a la continua dependencia de HTTP/1.1.

PortSwigger ha lanzado una iniciativa integral titulada «HTTP/1.1 Must Die: The Desync Endgame» (El fin de la desincronización), que insta a las organizaciones a abandonar este protocolo vulnerable. La investigación incluye recomendaciones prácticas para la implementación inmediata, como habilitar la compatibilidad con HTTP/2 ascendente y garantizar que los servidores de origen puedan manejar el protocolo más reciente.

Para las organizaciones que aún dependen de HTTP/1.1, los investigadores recomiendan implementar las capacidades de validación y normalización de solicitudes disponibles en los sistemas front-end, considerar la posibilidad de deshabilitar la reutilización de conexiones ascendentes y colaborar activamente con los proveedores en relación con los plazos de compatibilidad con HTTP/2.

Esta vulnerabilidad afecta a un amplio espectro de infraestructuras web, desde sitios web individuales hasta los principales proveedores de CDN, lo que pone de relieve la urgente necesidad de que toda la industria adopte protocolos HTTP modernos para garantizar la seguridad web.

Redazione
Red Hot Cyber's editorial team consists of a collection of individuals and anonymous sources who actively collaborate by providing advance information and news on cyber security and IT in general.

Lista degli articoli

Artículos destacados

Los hackers no quieren salvarte: quieren borrarte.
Di Redazione RHC - 21/09/2025

Los piratas informáticos apuntan cada vez más a las copias de seguridad: no a los sistemas o servidores, sino a los datos que las empresas conservan durante un período de tiempo limitado para poder...

Dos activistas de Scattered Spider declarados culpables de ciberataque a TfL
Di Redazione RHC - 19/09/2025

Dos jóvenes involucrados en el grupo Araña Dispersa han sido acusados como parte de la investigación de la Agencia Nacional contra el Crimen sobre un ciberataque a Transport for London (TfL). El 31...

¿Será absolutamente inútil este último artículo «contra» ChatControl?
Di Stefano Gazzella - 18/09/2025

Ya habíamos debatido la propuesta de regulación «ChatControl» hace casi dos años, pero dada la hoja de ruta en curso, nos avergüenza tener que volver a debatirla. Parece un déjà vu, pero en lu...

¡En Nepal, la gente muere por las redes sociales! 19 personas perdieron la vida intentando recuperar Facebook
Di Redazione RHC - 09/09/2025

En un drástico cambio de rumbo, Nepal ha levantado el bloqueo nacional de las redes sociales impuesto la semana pasada después de que provocara protestas masivas de jóvenes y causara al menos 19 mu...

Descubra la Dark Web: acceso, secretos y enlaces útiles a la red Onion
Di Redazione RHC - 06/09/2025

La Dark Web es una parte de internet a la que no se puede acceder con navegadores estándar (Chrome, Firefox, Edge). Para acceder a ella, se necesitan herramientas específicas como el navegador Tor, ...