CVE-2026-66753
ثغرة تقسيم استجابة HTTP عبر حقن الترويسة في tiny-http 0.12.0
- تم النشر
- 28/07/2026
- محدث
- 14/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 12.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# tiny-http حتى الإصدار 0.12.0 يحتوي على ثغرة حقن في ترويسات HTTP يحتوي tiny-http حتى الإصدار 0.12.0 على ثغرة حقن في ترويسات HTTP تسمح للمهاجمين بحقن بايتات إرجاع العربة (0x0D) وتغذية السطر (0x0A) في قيم ترويسات HTTP على جانبي الطلب والاستجابة، وذلك بسبب عدم كفاية التحقق في تحليل الترويسات وتسلسلها. يمكن للمهاجمين استغلال هذه البدائية الحقنية لتنفيذ تقسيم الاستجابة، وتسميم ذاكرة التخزين المؤقت، وتثبيت الجلسة عبر حقن Set-Cookie، وتجاوز ترويسات الأمان، وتهريب الطلبات ضد الخوادم الخلفية المتسامحة مع تغذية السطر.
المصادر
1نشرة أمنية: حقن ترويسات HTTP عبر CR وLF غير مُتحقَّق منها في قيم الترويسات (tiny_http)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.