Red Hot Cyber
La ciberseguridad se comparte. Reconozca el riesgo, combátalo, comparta sus experiencias y anime a otros a hacerlo mejor que usted.
Buscar
Enterprise BusinessLog 320x200 1
970x20 Itcentric
¡HTTP/1.1 debe desaparecer! Vulnerabilidades críticas ponen en riesgo millones de sitios web.

¡HTTP/1.1 debe desaparecer! Vulnerabilidades críticas ponen en riesgo millones de sitios web.

Redazione RHC : 8 agosto 2025 17:10

Expertos en seguridad han revelado una falla crítica de seguridad en HTTP/1.1, lo que pone de relieve una amenaza que ha seguido afectando a la infraestructura web durante más de seis años, potencialmente afectando a millones de sitios web a pesar de los continuos esfuerzos para contenerla. Investigadores de PortSwigger revelan que HTTP/1.1 sigue siendo inherentemente inseguro, exponiendo regularmente a millones de sitios web a intentos de adquisición hostil mediante sofisticados ataques de desincronización HTTP.

La empresa de ciberseguridad informó sobre la introducción de varios tipos nuevos de este tipo de ataques, que expusieron fallas críticas, afectaron a decenas de millones de sitios web y debilitaron la infraestructura principal de múltiples redes de entrega de contenido (CDN). A pesar de los esfuerzos de los proveedores, que han implementado diversas estrategias de contención durante los últimos seis años, los investigadores han logrado superar sistemáticamente las barreras de protección.

La amenaza fue descubierta por primera vez por PortSwigger en 2019, pero solo se han realizado cambios mínimos en la causa subyacente de la vulnerabilidad. Una falla crítica de diseño en HTTP/1.1 es la raíz del problema: el protocolo permite a los atacantes crear una ambigüedad extrema sobre dónde termina una solicitud y dónde comienza la siguiente.

Esta ambigüedad permite a los atacantes modificar los límites de las solicitudes, generando así ataques de contrabando de solicitudes que pueden socavar la integridad de aplicaciones web completas y la infraestructura que las soporta. Estos ataques explotan las diferencias en la interpretación de las solicitudes HTTP por parte de distintos servidores y sistemas proxy, lo que permite a los atacantes insertar solicitudes maliciosas que parecen legítimas para los sistemas de seguridad, pero que en realidad realizan operaciones maliciosas en servidores backend.

Las versiones posteriores de HTTP/2 prácticamente eliminan cualquier ambigüedad fundamental, lo que dificulta enormemente los ataques de desincronización. Sin embargo, los expertos en seguridad señalan que habilitar HTTP/2 solo en servidores de borde es insuficiente. Implementar HTTP/2 para conexiones directas a servidores de origen a través de proxies inversos es crucial, ya que persisten muchas vulnerabilidades debido a la continua dependencia de HTTP/1.1.

PortSwigger ha lanzado una iniciativa integral titulada «HTTP/1.1 Must Die: The Desync Endgame» (El fin de la desincronización), que insta a las organizaciones a abandonar este protocolo vulnerable. La investigación incluye recomendaciones prácticas para la implementación inmediata, como habilitar la compatibilidad con HTTP/2 ascendente y garantizar que los servidores de origen puedan manejar el protocolo más reciente.

Para las organizaciones que aún dependen de HTTP/1.1, los investigadores recomiendan implementar las capacidades de validación y normalización de solicitudes disponibles en los sistemas front-end, considerar la posibilidad de deshabilitar la reutilización de conexiones ascendentes y colaborar activamente con los proveedores en relación con los plazos de compatibilidad con HTTP/2.

Esta vulnerabilidad afecta a un amplio espectro de infraestructuras web, desde sitios web individuales hasta los principales proveedores de CDN, lo que pone de relieve la urgente necesidad de que toda la industria adopte protocolos HTTP modernos para garantizar la seguridad web.

Immagine del sitoRedazione
Red Hot Cyber's editorial team consists of a collection of individuals and anonymous sources who actively collaborate by providing advance information and news on cyber security and IT in general.

Lista degli articoli

Artículos destacados

Immagine del sito
Windows 7 reducido a 69 MB: la hazaña del minimalista
Di Redazione RHC - 02/11/2025

Los usuarios que buscan optimizar al máximo el espacio en Windows han batido un nuevo récord. El entusiasta @XenoPanther ha logrado reducir el tamaño de una copia en ejecución de Windows 7 a tan s...

Immagine del sito
OpenAI podría haber perdido 12.000 millones de dólares en su último trimestre fiscal.
Di Redazione RHC - 01/11/2025

El informe financiero de Microsoft indica que OpenAI podría haber perdido 12.000 millones de dólares en su último trimestre fiscal. Un gasto en el informe de ganancias de Microsoft (517,81, -7,95, ...

Immagine del sito
A partir del 12 de noviembre, se implementará la verificación de edad para los sitios pornográficos en Italia. ¿Qué cambia?
Di Redazione RHC - 31/10/2025

A partir del martes 12 de noviembre de 2025, entrarán en vigor nuevas disposiciones de la Autoridad Reguladora de las Comunicaciones Italiana (AGCOM), que exigirán un sistema de verificación de eda...

Immagine del sito
AzureHound: La herramienta «legítima» para ataques en la nube
Di Luca Galuppi - 31/10/2025

AzureHound, que forma parte de la suite BloodHound , nació como una herramienta de código abierto para ayudar a los equipos de seguridad y a los equipos rojos a identificar vulnerabilidades y rutas ...

Immagine del sito
Red Hot Cyber lanza un servicio gratuito de enriquecimiento de CVE en tiempo real.
Di Redazione RHC - 31/10/2025

La puntualidad es clave en ciberseguridad. Red Hot Cyber lanzó recientemente un servicio completamente gratuito que permite a los profesionales de TI, analistas de seguridad y entusiastas monitorear ...