← volver
CVE-2022-41915mediumCWE-113CWE-436

CVE-2022-41915

13Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 6.5epss 0.9%
probabilidad de explotación
0.9%top 43% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Netty falla en validar valores de encabezados HTTP cuando utiliza un iterador, permitiendo que atacantes inyecten encabezados maliciosos que dividan respuestas HTTP e potencialmente secuestren sesiones de usuarios o inyecten contenido malicioso.

Detalle técnico

La vulnerabilidad afecta Netty 4.1.83.Final hasta 4.1.85.Final donde DefaultHttpHeaders.set() con parámetro Iterator carece de sanitización adecuada de valores de encabezado (CWE-113). Un atacante puede suministrar valores de encabezado manipulados que contengan secuencias CRLF a través de llamadas API basadas en iterador para realizar HTTP Response Splitting (CWE-436), eludiendo validaciones presentes en otras rutas de código. Parcheado en 4.1.86.Final.

Resumen generado y traducido por IA a partir de la descripción oficial.
Netty project is an event-driven asynchronous network application framework. Starting in version 4.1.83.Final and prior to 4.1.86.Final, when calling `DefaultHttpHeadesr.set` with an _iterator_ of values, header value validation was not performed, allowing malicious header values in the iterator to perform HTTP Response Splitting. This issue has been patched in version 4.1.86.Final. Integrators can work around the issue by changing the `DefaultHttpHeaders.set(CharSequence, Iterator<?>)` call, into a `remove()` call, and call `add()` in a loop over the iterator of values.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Productos afectados
netty · netty