HTTP Response Splitting / CRLF Injection

CRLF Injection позволява недоверен вход да създаде допълнителни HTTP header lines или да промени response structure.

Какво е

CRLF Injection позволява недоверен вход да създаде допълнителни HTTP header lines или да промени response structure.

Как работи

Когато приложението поставя input директно в header value без защита, control characters могат да повлияят на downstream parsing, caching или log data.

Как да се предотврати

Използвайте framework APIs за headers, отхвърляйте control characters, canonicalize input и не изграждайте raw HTTP headers чрез string concatenation.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Други в Web приложения и браузърни атаки