
E-Staff v5.1におけるCRLFインジェクションの概念実証であり、セキュリティテストのためのHTTPレスポンス分割とヘッダー操作を実証します。
E-Staff v5.1 における CRLF インジェクションの脆弱性により、攻撃者は入力フィールドに復帰 (CR) および改行 (LF) 文字を挿入でき、HTTP レスポンス分割やヘッダー操作を引き起こす可能性があります。
CRLF
E-Staff
E-Staff 5.1
HTTP ヘッダー
リモート
任意のヘッダーインジェクション、キャッシュポイズニング、セッションハイジャック、クロスサイトスクリプティング (XSS)、その他のエクスプロイトの可能性。
攻撃者は入力フィールドに CRLF 文字を挿入し、HTTP ヘッダーを操作できます。例えば、HTTP ヘッダーに CRLF を注入すると、HTTP レスポンス分割が発生する可能性があります。
スクリーンショット:
