Falhas do tipo CWE-113
90 resultadosInjeção de quebra de linha em cabeçalhos HTTP
A aplicação recebe dados de entrada e os insere diretamente em cabeçalhos HTTP sem remover ou neutralizar caracteres de quebra de linha (CR e LF). Um atacante pode injetar cabeçalhos maliciosos ou manipular o corpo da resposta, levando a ataques como HTTP Response Splitting, divisão de cache e roubo de sessão.
Um formulário de feedback que recebe o nome do usuário e o coloca no cabeçalho 'X-User-Feedback' sem validação. Se o atacante submeter 'João%0d%0aSet-Cookie: admin=true', consegue injetar um novo cabeçalho Set-Cookie na resposta HTTP.
Valide e sanitize toda entrada que será usada em cabeçalhos HTTP: remova ou rejeite caracteres CR (\r, %0D) e LF (\n, %0A). Use listas brancas de caracteres permitidos e prefira APIs que já façam essa validação automaticamente.