
Proof-of-concept für CRLF-Injection in E-Staff v5.1, die HTTP-Response-Splitting, Header-Manipulation, Cache-Poisoning und Session-Hijacking ermöglicht.
Eine CRLF-Injection-Schwachstelle in E-Staff v5.1 ermöglicht es Angreifern, Wagenrücklauf- (CR) und Zeilenvorschubzeichen (LF) in Eingabefelder einzufügen, was zu HTTP-Response-Splitting und Header-Manipulation führt.
CRLF
E-Staff
E-Staff 5.1
HTTP-Header
Remote
Potenzial für beliebige Header-Injection, Cache-Poisoning, Session-Hijacking, Cross-Site-Scripting (XSS) und andere Exploits.
Ein Angreifer kann CRLF-Zeichen in Eingabefelder einfügen und so HTTP-Header manipulieren. Beispielsweise kann das Einfügen von CRLF in HTTP-Header zu HTTP-Response-Splitting führen.
Screenshot:
