目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-93 对CRLF序列的转义处理不恰当(CRLF注入) 类漏洞列表 142

CWE-93 对CRLF序列的转义处理不恰当(CRLF注入) 类弱点 142 条 CVE 漏洞汇总,含 AI 中文分析。

CRLF注入是一种输入验证缺陷,指程序未正确过滤用户输入中的回车换行符。攻击者利用此漏洞注入恶意CRLF序列,篡改HTTP响应头或伪造日志,进而实施会话劫持、跨站脚本或缓存投毒。开发者应严格对用户输入进行白名单验证,确保仅包含合法字符,并在使用输入前自动转义或移除CRLF序列,以阻断注入路径。

MITRE CWE 官方描述
CWE:CWE-93 CRLF序列(CRLF Injection)的不当中和 英文:产品将CRLF(回车换行符)作为特殊元素使用,例如用于分隔行或记录,但未对输入中的CRLF序列进行中和,或中和不当。
常见影响 (1)
IntegrityModify Application Data
缓解措施 (2)
ImplementationAvoid using CRLF as a special sequence.
ImplementationAppropriately filter or quote CRLF sequences in user-controlled input.
代码示例 (2)
The following code segment reads the name of the author of a weblog entry, author, from an HTTP request and sets it in a cookie header of an HTTP response.
String author = request.getParameter(AUTHOR_PARAM); ... Cookie cookie = new Cookie("author", author); cookie.setMaxAge(cookieExpiration); response.addCookie(cookie);
Bad · Java
HTTP/1.1 200 OK ... Set-Cookie: author=Jane Smith ...
Result
The following code is a workflow job written using YAML. The code attempts to download pull request artifacts, unzip from the artifact called pr.zip and extract the value of the file NR into a variable "pr_number" that will be used later in another job. It attempts to create a github workflow environment variable, writing to $GITHUB_ENV. The environment …
name: Deploy Preview jobs: deploy: runs-on: ubuntu-latest steps: - name: 'Download artifact' uses: actions/github-script with: script: | var artifacts = await github.actions.listWorkflowRunArtifacts({ owner: context.repo.owner, repo: context.repo.repo, run_id: ${{ github.event.workflow_run.id }}, }); var matchPrArtifact = artifacts.data.artifacts.filter((artifact) => { return artifact.name == "pr" })[0]; var downloadPr = await github.actions.downloadArtifact({ owner: context.repo.owner, repo: context.repo.repo, artifact_id: matchPrArtifact.id, archive_format: 'zip', }); var fs = require('fs');
Bad · Other
\nNODE_OPTIONS="--experimental-modules --experiments-loader=data:text/javascript,console.log('injected code');//"
Attack
CVE ID标题CVSS风险等级Published
CVE-2026-61477 Libvirt 网络XML中DNS字段换行注入导致dnsmasq配置指令注入 — Red Hat Enterprise Linux 10 2.3 Low2026-08-07
CVE-2026-0673 Element Pack Addons for Elementor <=8.3.15 未授权SMTP头注入漏洞 — Element Pack Addons for Elementor – Elementor Widgets, Elementor Templates, Elementor Addons 5.3 Medium2026-08-06
CVE-2026-71311 rclone FTP命令参数允许CRLF注入 — rclone 6.4 Medium2026-08-05
CVE-2026-70615 boringproxy 0.10.0 SSH authorized_keys 注入漏洞 — boringproxy 9.9 Critical2026-08-05
CVE-2026-65636 UFirst Group ymlr 输入验证错误漏洞 — ymlr 2.1 Low2026-07-31
CVE-2026-44092 PHOENIX CONTACT CHARX SEC-3150 输入验证错误漏洞 — CHARX SEC-3150 9.1 Critical2026-07-30
CVE-2026-15157 undici 输入验证错误漏洞 — undici 4.2 Medium2026-07-29
CVE-2026-12357 Heimdall Data Database Proxy 输入验证错误漏洞 — Database Proxy--2026-07-29
CVE-2026-59919 Netty 输入验证错误漏洞 — netty 5.5 Medium2026-07-29
CVE-2026-59920 Netty 输入验证错误漏洞 — netty 6.5 Medium2026-07-29
CVE-2026-59921 Netty 输入验证错误漏洞 — netty 5.7 Medium2026-07-28
CVE-2026-57511 superplanehq superplane 输入验证错误漏洞 — superplane 5.4 Medium2026-07-28
CVE-2026-16313 doug-gilbert sg3_utils 输入验证错误漏洞 — Red Hat Enterprise Linux 10 7.6 High2026-07-28
CVE-2026-45070 Symfony 输入验证错误漏洞 — symfony--2026-07-14
CVE-2026-45067 Symfony 输入验证错误漏洞 — symfony--2026-07-14
CVE-2026-15429 TP-Link Systems Inc Archer VX1800v v1 输入验证错误漏洞 — Archer VX1800v v1--2026-07-14
CVE-2026-50188 getkirby kirby 输入验证错误漏洞 — kirby--2026-07-09
CVE-2026-12127 Syed Balkhi WPForms 输入验证错误漏洞 — WPForms – AI Form Builder for WordPress – Contact Forms, Payment Forms, Survey Form, Quiz & More 5.3 Medium2026-07-01
CVE-2026-55766 guzzle psr7 输入验证错误漏洞 — psr7 4.8 Medium2026-06-23
CVE-2026-55603 Steven Chim http-proxy-middleware 输入验证错误漏洞 — http-proxy-middleware 7.5 High2026-06-22
CVE-2026-50269 aio-libs aiohttp 输入验证错误漏洞 — aiohttp--2026-06-22
CVE-2026-11373 JASEI Net::Statsite::Client 输入验证错误漏洞 — Net::Statsite::Client--2026-06-22
CVE-2026-9679 Node.js undici 输入验证错误漏洞 — undici 5.9 Medium2026-06-17
CVE-2026-12143 FormData Form-Data 输入验证错误漏洞 — form-data 7.5 High2026-06-12
CVE-2026-50629 Apache CXF 输入验证错误漏洞 — Apache CXF--2026-06-12
CVE-2026-50639 Metrics::Any::Adapter::SignalFx 注入漏洞 — Metrics::Any::Adapter::SignalFx--2026-06-10
CVE-2026-50638 Metrics::Any::Adapter::DogStatsd 注入漏洞 — Metrics::Any::Adapter::DogStatsd--2026-06-10
CVE-2026-50637 Metrics::Any::Adapter::Statsd 注入漏洞 — Metrics::Any::Adapter::Statsd--2026-06-10
CVE-2026-49756 req 注入漏洞 — req--2026-06-08
CVE-2026-11362 DataDog::DogStatsd 安全漏洞 — DataDog::DogStatsd--2026-06-05

CWE-93(对CRLF序列的转义处理不恰当(CRLF注入)) 是常见的弱点类别,本平台收录该类弱点关联的 142 条 CVE 漏洞。