
Prova de conceito para injeção de CRLF no E-Staff v5.1, demonstrando divisão de resposta HTTP e manipulação de cabeçalhos para testes de segurança.
Uma vulnerabilidade de injeção de CRLF no E-Staff v5.1 permite que atacantes insiram caracteres de retorno de carro (CR) e avanço de linha (LF) em campos de entrada, levando à divisão de resposta HTTP e manipulação de cabeçalhos.
CRLF
E-Staff
E-Staff 5.1
Cabeçalhos HTTP
Remoto
Potencial para injeção arbitrária de cabeçalhos, envenenamento de cache e sequestro de sessão, cross-site scripting (XSS) e outras explorações.
Um atacante pode inserir caracteres CRLF em campos de entrada, manipulando cabeçalhos HTTP. Por exemplo, injetar CRLF em cabeçalhos HTTP pode resultar em divisão de resposta HTTP
Captura de tela:
