HTTP 헤더의 CRLF 시퀀스의 적절하지 않은 중립화

설명

캐리지 리턴/라인 피드(CRLF) 문자를 삽입함으로써 악의적인 사용자는 임의의 데이터를 HTTP 응답에 주입할 수 있습니다. HTTP 응답을 수정함으로써 공격자는 시스템의 다른 사용자에 대해 크로스사이트 스크립팅이나 캐시 오염 공격을 수행할 수 있습니다.

복구

사용자 입력은 새 줄에 대한 유효성을 검사하지 않고는 HTTP 헤더 응답을 구성하는 데 사용되어서는 안 됩니다. 이에는 HTTP 리디렉션을 위해 사용자가 제공한 URL도 포함됩니다.

세부정보

ID 집계됨 CWE 유형 위험
113.1 false 113 활성 높음

링크