HTTP 헤더의 CRLF 시퀀스의 적절하지 않은 중립화

설명

캐리지 리턴/줄 바꿈(CRLF) 문자를 삽입함으로써 악의적인 사용자는 임의의 데이터를 HTTP 응답에 삽입할 수 있습니다. HTTP 응답을 수정함으로써 공격자는 시스템의 다른 사용자에 대해 크로스사이트 스크립팅이나 캐시 오염 공격을 수행할 수 있습니다.

치료

사용자 입력은 HTTP 리디렉트용으로 사용되는 URL을 포함한 HTTP 헤더 응답을 구성하는 데에선 반드시 새 줄에 대한 유효성을 검사해야 합니다.

상세정보

ID 집계 CWE 유형 위험
113.1 거짓 113 활성 높음

링크