CWE-113 HTTP头部中CRLF序列转义处理不恰当(HTTP响应分割) 类弱点 63 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-113 属于注入类漏洞,指程序未正确过滤 HTTP 头中的回车换行符。攻击者利用此缺陷注入恶意 CRLF 序列,从而伪造响应头或拆分 HTTP 请求,实施缓存投毒、会话劫持或跨站脚本攻击。开发者应严格校验并转义用户输入,确保仅允许合法字符进入 HTTP 头,同时采用白名单机制过滤特殊符号,从源头阻断注入风险。
String author = request.getParameter(AUTHOR_PARAM); ... Cookie cookie = new Cookie("author", author); cookie.setMaxAge(cookieExpiration); response.addCookie(cookie);HTTP/1.1 200 OK ... Set-Cookie: author=Jane Smith ...| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2018-1067 | Red Hat Undertow 安全漏洞 — undertow | 8.2 | - | 2018-05-21 |
| CVE-2017-12308 | 多款Cisco产品Cisco Small Business Managed Switches software 安全漏洞 — Cisco Small Business 300 and 500 Series Managed Switches | 6.1 | - | 2018-01-18 |
| CVE-2017-12309 | Cisco Email Security Appliance 安全漏洞 — Cisco Email Security Appliance | 5.8 | - | 2017-11-16 |
CWE-113(HTTP头部中CRLF序列转义处理不恰当(HTTP响应分割)) 是常见的弱点类别,本平台收录该类弱点关联的 63 条 CVE 漏洞。