Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-113

CWE-113: Improper Neutralization of CRLF Sequences in HTTP Headers ('HTTP Request/Response Splitting')

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2014-00325 Уязвимость микропрограммного обеспечения программируемого логического контроллера Siemens Simatic S7-1200, позволяющая злоумышленнику внедрить HTML-заголовки
BDU:2014-00387 Уязвимость программной платформы Oracle Fusion Middleware, позволяющая злоумышленнику обратиться к произвольному сценарию вне каталога приложения
BDU:2014-00388 Уязвимость программной платформы Oracle Fusion Middleware, позволяющая злоумышленнику отобразить произвольные данные в контексте уязвимого приложения
BDU:2015-12087 Уязвимость сервера приложений WebSphere Application Server, позволяющая нарушителю внедрить произвольные http-заголовки
BDU:2017-00608 Уязвимость антивирусного программного средства McAfee VirusScan Enterprise, позволяющая нарушителю получить конфиденциальную информацию
BDU:2019-00124 Уязвимость микропрограммного обеспечения программируемых логических контролеров Schneider Electric Modicon, связанная с некорректной обработкой данных в исходящих HTTP-заголовках, позволяющая нарушителю вызвать отказ в обслуживании устройства
BDU:2019-04128 Уязвимость программного средства автоматизации работы операторов Cisco Unified Contact Center Express, существующая из-за недостаточной проверки входных данных, позволяющая нарушителю выполнить межсайтовые скриптовые атаки или получить доступ к конфи...
BDU:2019-04156 Уязвимость библиотеки WEBrick интерпретатора языка программирования Ruby, позволяющая нарушителю внедрить произвольные HTTP-заголовки
BDU:2020-00416 Уязвимость компонента API Framework веб-шлюза Cisco Web Security Appliance (WSA) и устройства управления защитой контента Cisco Content Security Management Appliance (SMA), позволяющая нарушителю внедрить произвольные HTTP-заголовки в ответы
BDU:2020-02559 Уязвимость функции process_headers (gunicorn/http/wsgi.py) WSGI-сервера gunicorn, позволяющая нарушителю осуществлять межсайтовые сценарные атаки (XSS)
BDU:2020-03228 Уязвимость системы хранения данных Ceph, связанная с непринятием мер по обработке последовательностей CRLF в HTTP-заголовках, позволяющая нарушителю внедрить произвольные HTTP-заголовки
BDU:2020-04073 Уязвимость HTTP-сервера для Ruby/Rack приложений Puma, связанная с некорректной нейтрализацией символов CR, LF, /r и /n перед внесением данных в HTTP-заголовки, позволяющая нарушителю осуществлять межсайтовые сценарные атаки
BDU:2020-04148 Уязвимость прокси-сервера Squid, связанная с непринятием мер по обработке последовательностей CRLF в HTTP-заголовках, позволяющая нарушителю внедрить произвольные HTTP-заголовки
BDU:2022-05322 Уязвимость диалогового окна Вызов-ответ OPC-сервера WorkstationST, позволяющая нарушителю оказать воздействие на конфиденциальность и целостность защищаемой информации
BDU:2022-06217 Уязвимость веб-интерфейса HTTP программного обеспечения cистемы измерения производительности высоковольтных распределительных устройств Hitachi Modular Switchgear Monitoring (MSM), позволяющая нарушителю выполнить произвольный код
BDU:2022-06807 Уязвимость системы обеспечения безопасности электронной почты Cisco Email Security Appliance (ESA) и устройства управления защитой контента Cisco Secure Email and Web Manager, связанная с непринятием мер по обработке последовательностей CRLF в HTTP-з...
BDU:2023-00496 Уязвимость модуля mod_proxy веб-сервера Apache HTTP Server, позволяющая нарушителю выполнять атаки с разделением ответов HTTP
BDU:2023-07396 Уязвимость веб-приложения для развёртывания распределённых социальных сетей Mastodon, связанная с недостаточной проверкой запросов на стороне сервера, позволяющая нарушителю получить несанкционированный доступ к локальным службам
BDU:2023-07473 Уязвимость службы HTTP микропрограммного обеспечения IP-камер TP-Link Tapo C100, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2023-08463 Уязвимость операционной системы FortiOS, связанная с непринятием мер по обработке последовательностей CRLF в HTTP-заголовках, позволяющая нарушителю внедрить произвольные HTTP-заголовки
BDU:2024-00183 Уязвимость сетевого программного средства Netty, связанная с возникновением конфликта интерпретаций, позволяющая нарушителю раскрыть и модифицировать защищаемую информацию
BDU:2024-01000 Уязвимость операционной системы NEXO-OS инструментов для монтажных работ на производственных линиях Bosch Nexo cordless nutrunner и Bosch Nexo special cordless nutrunner, позволяющая нарушителю внедрить произвольные заголовки HTTP-ответов
BDU:2024-03101 Уязвимость веб-сервера Apache HTTP Server, связанная с непринятием мер по обработке последовательностей CRLF в HTTP-заголовках, позволяющая нарушителю выполнять атаки с разделением ответов HTTP
BDU:2024-03102 Уязвимость веб-сервера Apache HTTP Server, связанная с непринятием мер по обработке последовательностей CRLF в HTTP-заголовках, позволяющая нарушителю вызвать атаку десинхронизации HTTP
BDU:2024-05052 Уязвимость реализации прикладного программного интерфейса операционной системы Cisco AsyncOS системы обеспечения безопасности электронной почты Cisco Secure Email Gateway (ранее Cisco Email Security Appliance), позволяющая нарушителю провести атаку м...
BDU:2024-08734 Уязвимость метода undici.request клиента HTTP/1.1 Undici программной платформы Node.js, позволяющая нарушителю внедрить произвольные HTTP-заголовки
BDU:2025-04289 Уязвимость графического интерфейса операционной системы FortiOS, прокси-сервера для защиты от интернет-атак FortiProxy и масштабируемой облачной системы безопасности FortiSASE, позволяющая нарушителю выполнить произвольный код
BDU:2025-10350 Уязвимость фреймворка Spring Framework, связанная с непринятием мер по обработке последовательностей CRLF в заголовках HTTP Headers (или Расщепление ответа HTTP), позволяющая нарушителю провести атаку RFD
BDU:2025-16188 Уязвимость компонента Supplier invoice программной платформы SAP S/4HANA, позволяющая нарушителю обойти ограничения безопасности

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2017-12308 A vulnerability in the web framework of Cisco Small Business Managed Switches software could allow an unauthenticated, remote...
CVE-2017-12309 A vulnerability in the Cisco Email Security Appliance (ESA) could allow an unauthenticated, remote attacker to conduct a HTTP...
CVE-2017-7528 Ansible Tower as shipped with Red Hat CloudForms Management Engine 5 is vulnerable to CRLF Injection. It was found that X-For...
CVE-2018-1067 In Undertow before versions 7.1.2.CR1, 7.1.2.GA it was found that the fix for CVE-2016-4993 was incomplete and Undertow web s...
CVE-2018-13814 A vulnerability has been identified in SIMATIC HMI Comfort Panels 4" - 22" (All versions < V14), SIMATIC HMI Comfort Outdoor...
CVE-2019-15259 Cisco Unified Contact Center Express HTTP Response Splitting Vulnerability
CVE-2019-16771 Improper Neutralization of CRLF Sequences in HTTP Headers ('HTTP Response Splitting') in Armeria
CVE-2019-25101 OnShift TurboGears HTTP Header controllers.py response splitting
CVE-2020-10753 A flaw was found in the Red Hat Ceph Storage RadosGW (Ceph Object Gateway). The vulnerability is related to the injection of...
CVE-2020-3117 Cisco Web Security Appliance and Cisco Content Security Management Appliance HTTP Header Injection Vulnerability
CVE-2020-5216 Limited header injection when using dynamic overrides with user input in RubyGems secure_headers
CVE-2020-5247 HTTP Response Splitting in Puma
CVE-2020-5249 HTTP Response Splitting (Early Hints) in Puma
CVE-2021-0268 Junos OS: J-Web has an Improper Neutralization of CRLF Sequences in its HTTP Headers which allows an attacker to carry out mu...
CVE-2021-40336 HTTP Response Splitting in Hitachi Energy’s MSM Product
CVE-2022-20772 A vulnerability in Cisco Email Security Appliance (ESA) and Cisco Secure Email and Web Manager could allow an unauthenticated...
CVE-2022-3215 NIOHTTP1 and projects using it for generating HTTP responses can be subject to a HTTP Response Injection attack. This occurs...
CVE-2022-37436 Apache HTTP Server: mod_proxy prior to 2.4.55 allows a backend to trigger HTTP response splitting
CVE-2022-37953 WorkstationST - Response Splitting in AM Gateway Challenge-Response
CVE-2022-41915 Netty project is an event-driven asynchronous network application framework. Starting in version 4.1.83.Final and prior to 4....
CVE-2022-42471 An improper neutralization of CRLF sequences in HTTP headers ('HTTP Response Splitting') vulnerability [CWE-113] In FortiWeb...
CVE-2022-42472 A improper neutralization of crlf sequences in http headers ('http response splitting') in Fortinet FortiOS versions 7.2.0 th...
CVE-2023-0508 Improper Neutralization of CRLF Sequences in HTTP Headers ('HTTP Request/Response Splitting') in GitLab
CVE-2023-32708 HTTP Response Splitting via the ‘rest’ SPL Command
CVE-2023-34472 AMI SPx contains a vulnerability in the BMC where an Attacker may cause an improper neutralization of CRLF sequences in HTTP...
CVE-2023-41834 Apache Flink Stateful Functions allowed HTTP header injection due to Improper Neutralization of CRLF Sequences
CVE-2023-42450 Mastodon Server-Side Request Forgery vulnerability
CVE-2024-20392 A vulnerability in the web-based management API of Cisco AsyncOS Software for Cisco Secure Email Gateway could allow an unaut...
CVE-2024-23644 trillium-http and trillium-client vulnerable to HTTP Request/Response Splitting
CVE-2024-24795 Apache HTTP Server: HTTP Response Splitting in multiple modules
CVE-2024-42487 Cilium's Gateway API route matching order contradicts specification
CVE-2024-45687 HTTP Server incorrectly accepting disallowed characters within header values
CVE-2024-52875 An issue was discovered in GFI Kerio Control 9.2.5 through 9.4.5. The dest GET parameter passed to the /nonauth/addCertExcept...
CVE-2024-54021 An Improper Neutralization of CRLF Sequences in HTTP Headers ('http response splitting') vulnerability [CWE-113] in Fortinet...
CVE-2025-0825 CRLF injection in Cpp-httplib
CVE-2025-30221 Pitchfork HTTP Request/Response Splitting vulnerability
CVE-2025-40927 CGI::Simple versions 1.281 and earlier for Perl has a HTTP response splitting flaw
CVE-2025-41234 RFD Attack via “Content-Disposition” Header Sourced from Request
CVE-2025-42934 CRLF Injection vulnerability in SAP S/4HANA (Supplier invoice)
CVE-2025-52479 HTTP.jl vulnerable to CR/LF Injection in URIs
CVE-2025-53007 arduino-esp32 vulnerable to CRLF injection in WebServer.cpp
CVE-2025-53094 ESPAsyncWebServer Vulnerable to CRLF Injection in AsyncWebHeader.cpp
CVE-2025-59151 Pi-hole Admin Interface vulnerable to HTTP response header injection via CRLF injection
CVE-2025-61689 HTTP.jl vulnerable to Header injection/Response splitting via header construction.
CVE-2026-22779 BlackSheep ClientSession is vulnerable to CRLF injection

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20230531-7 31.05.2023 Обход безопасности в Zimbra Collaboration
VULN:20250716-14 16.07.2025 Получение конфиденциальной информации в Apache HTTP Server

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.