Weaknesses of type CWE-113
90 resultsInjeção de quebras de linha em cabeçalhos HTTP
A aplicação recebe dados de entrada (parâmetros, cookies, etc.) e os coloca diretamente em cabeçalhos HTTP sem remover ou escapar caracteres de quebra de linha (CR e LF). Um atacante injeta esses caracteres para adicionar cabeçalhos falsos, redirecionar o usuário ou contaminar cache HTTP, comprometendo a integridade da resposta.
Um site reflete um parâmetro de URL direto no cabeçalho Location: um atacante envia `Location: /page Set-Cookie: admin=true`, e o servidor cria um cookie falso na resposta. Ou injeta ` CONTEÚDO_MALICIOSO` para poluir cache de proxy e servir conteúdo malicioso a outros usuários.
Remova ou escape caracteres CR (0x0D) e LF (0x0A) de qualquer entrada antes de usá-la em cabeçalhos HTTP. Valide valores de entrada contra um whitelist de caracteres permitidos. Use bibliotecas de HTTP que façam isso automaticamente e nunca construa cabeçalhos concatenando strings.