MadeYouReset: nueva vulnerabilidad en HTTP/2 permite ataques DDoS masivos

Vulnerabilidad crítica en HTTP/2 permite ataques DDoS a gran escala
Foto: Una Al Día

Vulnerabilidad crítica en HTTP/2 permite ataques DDoS a gran escala

Investigadores de Google y Cloudflare han identificado una grave vulnerabilidad en el protocolo HTTP/2, denominada ‘MadeYouReset’ (CVE-2025-25063). Esta falla, que afecta a diversas implementaciones del protocolo, permite a los atacantes manipular los stream resets, amplificando el tráfico y agotando los recursos de los servidores, lo que puede derivar en ataques DDoS masivos. En pruebas realizadas, un atacante con un ancho de banda limitado fue capaz de generar un ataque mucho más potente de lo que su capacidad real permitiría. La vulnerabilidad afecta a muchos servicios que emplean HTTP/2, desde aplicaciones web empresariales hasta proveedores de la nube, y es fácil de explotar. La CISA ha instado a las empresas a aplicar parches inmediatamente y ha incluido la vulnerabilidad en su catálogo de fallos activamente explotados. Para mitigar los riesgos, se recomienda implementar límites de solicitudes por conexión, desplegar sistemas de mitigación DDoS y, en algunos casos, deshabilitar HTTP/2 en entornos críticos. Este problema pone de manifiesto que, aunque HTTP/2 está diseñado para mejorar el rendimiento, sus mecanismos de multiplexación y gestión de flujos también pueden convertirse en un punto débil para la seguridad si no se gestionan adecuadamente.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *