CVE-2011-1398
La fonction sapi_header_op dans main/SAPI.c de PHP avant 5.3.11 et 5.4.x avant 5.4.0RC2 ne vérifie pas les séquences %0D (aussi appelées caractères de...
- Publié
- 30 août 2012
- Mise à jour
- 6 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 6 oct. 2011
CVSS primaire
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:NModéré · 30 prochains jours
- Percentile
- 95,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
La fonction sapi_header_op dans main/SAPI.c de PHP avant 5.3.11 et 5.4.x avant 5.4.0RC2 ne vérifie pas les séquences %0D (aussi appelées caractères de retour chariot), ce qui permet à des attaquants distants de contourner un mécanisme de protection contre le fractionnement de réponse HTTP via une URL spécialement conçue, en lien avec une interaction inappropriée entre la fonction PHP header et certains navigateurs, comme le démontrent Internet Explorer et Google Chrome.
Sources
1Mr. Tokumaru · php · 6 oct. 2011
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.