
Доказательство концепции для CRLF-инъекции в E-Staff v5.1, демонстрирующее расщепление HTTP-ответа и манипуляцию заголовками для тестирования безопасности.
Уязвимость внедрения CRLF в E-Staff v5.1 позволяет злоумышленникам вставлять символы возврата каретки (CR) и перевода строки (LF) в поля ввода, что приводит к разделению HTTP-ответов и манипуляции с заголовками.
CRLF
E-Staff
E-Staff 5.1
HTTP-заголовки
Удаленная
Потенциальная возможность произвольной вставки заголовков, отравления кэша и перехвата сеансов, межсайтового скриптинга (XSS) и других эксплуатаций.
Злоумышленник может вставить символы CRLF в поля ввода, манипулируя HTTP-заголовками. Например, внедрение CRLF в HTTP-заголовки может привести к разделению HTTP-ответов.
Скриншот:
