Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-644

CWE-644: Improper Neutralization of HTTP Headers for Scripting Syntax

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2020-01720 Уязвимость браузера Google Chrome, связанная с неправильным контролем над ресурсом на протяжении его жизненного цикла, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании
BDU:2020-03241 Уязвимость программного средства для взаимодействия с серверами curl, существующая из-за логической ошибки при обработке Content-Disposition заголовка ответа HTTP, позволяющая нарушителю перезаписать локальный файл
BDU:2022-04033 Уязвимость браузера Mozilla Firefox, связанная с недостатками обработки HTTP-запросов, позволяющая нарушителю обойти существующие ограничения безопасности и раскрыть защищаемую информацию
BDU:2022-06142 Уязвимость браузера Mozilla Firefox, почтового клиента Thunderbird, связанная с недостатками обработки HTTP-запросов, позволяющая нарушителю выполнить произвольный JavaScript-код
BDU:2023-04401 Уязвимость компонента Referrer Policy программы для создания и управления обучающими материалами SAP Enable Now, позволяющая нарушителю обойти существующие ограничения безопасности и раскрыть защищаемую информацию
BDU:2023-04407 Уязвимость платформы управления программными средами SAP Solution Manager (Diagnostics agent), связанная с недостатком механизма кодирование или экранирование выходных данных, позволяющая выполнить провести атаку межсайтового скриптинга (XSS)
BDU:2024-05482 Уязвимость веб-клиента IBM Datacap Navigator программного обеспечения для сбора и обработки документов IBM Datacap, связанная с недостатками обработки HTTP-запросов, позволяющая нарушителю реализовать межсайтовые сценарные атаки, атаки отравления кэш...
BDU:2024-09879 Уязвимость инструмента настройки сервисов Consul Community Edition и Consul Enterprise, связанная с непринятием мер по нейтрализации заголовков HTTP для синтаксиса сценариев, позволяющая нарушителю получить достпу к конфиденциальной информации
BDU:2025-01304 Уязвимость системы обработки заявок OTRS, связанная с некорректной обработкой заголовков HTTP-запросов, позволяющая нарушителю загружать произвольные файлы
BDU:2025-02755 Уязвимость реализации протокола OData платформы проектирования бизнес-приложений SAP Fiori for SAP ERP, позволяющая нарушителю осуществить атаку отравления кэша или выполнить перехват сеанса
BDU:2025-05153 Уязвимость операционной системы IBM i, связанная с недостатками обработки HTTP-запросов, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2025-08232 Уязвимость приложения Device Admin App операционной системы ctrlX OS, позволяющая нарушителю проводить атаки типа "человек посередине"
BDU:2025-16367 Уязвимость платформы управления рисками на предприятии IBM OpenPages, связанная с недостатками обработки HTTP-запросов, позволяющая нарушителю осуществить атаку отравления кэша или выполнить перехват сеанса

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2017-6031 A Header Injection issue was discovered in Certec EDV GmbH atvise scada prior to Version 3.0. An "improper neutralization of...
CVE-2020-6982 In Honeywell WIN-PAK 4.7.2, Web and prior versions, the header injection vulnerability has been identified, which may allow r...
CVE-2021-20784 HTTP header injection vulnerability in Everything version 1.0, 1.1, and 1.2 except the Lite version may allow a remote attack...
CVE-2021-21265 October CMS vulnerable to Potential Host Header Poisoning on misconfigured servers
CVE-2021-38997 IBM API Connect HOST header injection
CVE-2021-41114 HTTP Host Header Injection in Request Handling in Typo3
CVE-2022-22399 IBM Aspera Faspex HTTP header injection
CVE-2022-34316 IBM CICS TX information disclosure
CVE-2022-43847 IBM Aspera Console HTTP header injection
CVE-2022-45102 Dell EMC Data Protection Central, versions 19.1 through 19.7, contains a Host Header Injection vulnerability. A remote unaut...
CVE-2023-26289 IBM Aspera Orchestrator HTTP header injection
CVE-2023-32465 Dell Power Protect Cyber Recovery, contains an Authentication Bypass vulnerability. An attacker could potentially exploit th...
CVE-2023-34036 Forwarded header exploit with Spring HATEOAS on WebFlux
CVE-2023-35894 IBM Control Center HOST header injection
CVE-2023-36921 Header Injection in SAP Solution Manager (Diagnostic Agent)
CVE-2023-47143 IBM Tivoli Application Dependency Discovery Manager HOST header injection
CVE-2024-10006 Consul L7 Intentions Vulnerable To Headers Bypass
CVE-2024-1064 Improper Neutralization of HTTP Headers for Scripting Syntax in Crafty Controller 4
CVE-2024-30129 HCL Nomad server on Domino is affected by a host header injection vulnerability
CVE-2024-39736 IBM Datacap Navigator HTTP HOST header injection
CVE-2024-40686 IBM SmartCloud Analytics - Log Analysis HOST header injection
CVE-2024-47549 Sharp and Toshiba Tec MFPs improperly process query parameters in HTTP requests, which may allow contamination of unintended...
CVE-2025-0154 IBM TXSeries for Multiplatforms information disclosure
CVE-2025-23191 Cache Poisoning through header manipulation vulnerability in SAP Fiori for SAP ERP
CVE-2025-27632 A Host Header Injection vulnerability in TRMTracker application may allow an attacker by modifying the host header value in a...
CVE-2025-2950 IBM i improper HTTP header neutralization
CVE-2025-36223 IBM OpenPages Host Header Injection
CVE-2025-40631 HTTP host header injection vulnerability in IceWarp Mail Server
CVE-2025-52647 HCL BigFix WebUI is affected by a host header poisoning vulnerability
CVE-2025-64425 Coolify has host header injection in forgot password
CVE-2025-64484 OAuth2-Proxy vulnerable to header smuggling via underscore, leading to potential privilege escalation
CVE-2025-67724 Tornado vulnerable to Header Injection and XSS via reason argument

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.