Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CWE-644

Improper Neutralization of HTTP Headers for Scripting Syntax

The product does not neutralize or incorrectly neutralizes web scripting syntax in HTTP headers that can be used by web browser components that can process raw headers, such as Flash.
Тип уязвимости: Не зависит от других уязвимостей
Вероятность эксплойта:
High

Идентификаторы ФСТЭК уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
BDU:2020-01720 Уязвимость браузера Google Chrome, связанная с неправильным контролем над ресурсом на протяжении его жизненного цикла, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании
BDU:2020-03241 Уязвимость программного средства для взаимодействия с серверами curl, существующая из-за логической ошибки при обработке Content-Disposition заголовка ответа HTTP, позволяющая нарушителю перезаписать локальный файл
BDU:2022-04033 Уязвимость браузера Mozilla Firefox, связанная с недостатками обработки HTTP-запросов, позволяющая нарушителю обойти существующие ограничения безопасности и раскрыть защищаемую информацию
BDU:2022-06142 Уязвимость браузера Mozilla Firefox, почтового клиента Thunderbird, связанная с недостатками обработки HTTP-запросов, позволяющая нарушителю выполнить произвольный JavaScript-код
BDU:2023-04401 Уязвимость компонента Referrer Policy программы для создания и управления обучающими материалами SAP Enable Now, позволяющая нарушителю обойти существующие ограничения безопасности и раскрыть защищаемую информацию
BDU:2023-04407 Уязвимость платформы управления программными средами SAP Solution Manager (Diagnostics agent), связанная с недостатком механизма кодирование или экранирование выходных данных, позволяющая выполнить провести атаку межсайтового скриптинга (XSS)
BDU:2024-05482 Уязвимость веб-клиента IBM Datacap Navigator программного обеспечения для сбора и обработки документов IBM Datacap, связанная с недостатками обработки HTTP-запросов, позволяющая нарушителю реализовать межсайтовые сценарные атаки, атаки отравления кэш...
BDU:2024-09879 Уязвимость инструмента настройки сервисов Consul Community Edition и Consul Enterprise, связанная с непринятием мер по нейтрализации заголовков HTTP для синтаксиса сценариев, позволяющая нарушителю получить достпу к конфиденциальной информации
BDU:2025-01304 Уязвимость системы обработки заявок OTRS, связанная с некорректной обработкой заголовков HTTP-запросов, позволяющая нарушителю загружать произвольные файлы
BDU:2025-02755 Уязвимость реализации протокола OData платформы проектирования бизнес-приложений SAP Fiori for SAP ERP, позволяющая нарушителю осуществить атаку отравления кэша или выполнить перехват сеанса
BDU:2025-05153 Уязвимость операционной системы IBM i, связанная с недостатками обработки HTTP-запросов, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2025-08232 Уязвимость приложения Device Admin App операционной системы ctrlX OS, позволяющая нарушителю проводить атаки типа "человек посередине"
BDU:2025-16367 Уязвимость платформы управления рисками на предприятии IBM OpenPages, связанная с недостатками обработки HTTP-запросов, позволяющая нарушителю осуществить атаку отравления кэша или выполнить перехват сеанса

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2017-6031 A Header Injection issue was discovered in Certec EDV GmbH atvise scada prior to Version 3.0. An "improper neutralization of...
CVE-2020-6982 In Honeywell WIN-PAK 4.7.2, Web and prior versions, the header injection vulnerability has been identified, which may allow r...
CVE-2021-20784 HTTP header injection vulnerability in Everything version 1.0, 1.1, and 1.2 except the Lite version may allow a remote attack...
CVE-2021-21265 October CMS vulnerable to Potential Host Header Poisoning on misconfigured servers
CVE-2021-38997 IBM API Connect HOST header injection
CVE-2021-41114 HTTP Host Header Injection in Request Handling in Typo3
CVE-2022-22399 IBM Aspera Faspex HTTP header injection
CVE-2022-34316 IBM CICS TX information disclosure
CVE-2022-43847 IBM Aspera Console HTTP header injection
CVE-2022-45102 Dell EMC Data Protection Central, versions 19.1 through 19.7, contains a Host Header Injection vulnerability. A remote unaut...
CVE-2023-26289 IBM Aspera Orchestrator HTTP header injection
CVE-2023-32465 Dell Power Protect Cyber Recovery, contains an Authentication Bypass vulnerability. An attacker could potentially exploit th...
CVE-2023-34036 Forwarded header exploit with Spring HATEOAS on WebFlux
CVE-2023-35894 IBM Control Center HOST header injection
CVE-2023-36921 Header Injection in SAP Solution Manager (Diagnostic Agent)
CVE-2023-47143 IBM Tivoli Application Dependency Discovery Manager HOST header injection
CVE-2024-10006 Consul L7 Intentions Vulnerable To Headers Bypass
CVE-2024-1064 Improper Neutralization of HTTP Headers for Scripting Syntax in Crafty Controller 4
CVE-2024-30129 HCL Nomad server on Domino is affected by a host header injection vulnerability
CVE-2024-39736 IBM Datacap Navigator HTTP HOST header injection
CVE-2024-40686 IBM SmartCloud Analytics - Log Analysis HOST header injection
CVE-2024-47549 Sharp and Toshiba Tec MFPs improperly process query parameters in HTTP requests, which may allow contamination of unintended...
CVE-2025-0154 IBM TXSeries for Multiplatforms information disclosure
CVE-2025-23191 Cache Poisoning through header manipulation vulnerability in SAP Fiori for SAP ERP
CVE-2025-27632 A Host Header Injection vulnerability in TRMTracker application may allow an attacker by modifying the host header value in a...
CVE-2025-2950 IBM i improper HTTP header neutralization
CVE-2025-36223 IBM OpenPages Host Header Injection
CVE-2025-40631 HTTP host header injection vulnerability in IceWarp Mail Server
CVE-2025-52647 HCL BigFix WebUI is affected by a host header poisoning vulnerability
CVE-2025-64425 Coolify has host header injection in forgot password
CVE-2025-64484 OAuth2-Proxy vulnerable to header smuggling via underscore, leading to potential privilege escalation
CVE-2025-67724 Tornado vulnerable to Header Injection and XSS via reason argument
CVE-2026-26234 JUNG Smart Visu Server - Improper Neutralization of HTTP Headers for Scripting Syntax

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.