CVEbaza.plSłownik CWECWE-93
Common Weakness Enumeration

CWE-93

Improper Neutralization of CRLF Sequences ('CRLF Injection')

Kategoria: BaseCVE: 229
Opis

Produkt wykorzystuje sekwencje CRLF (powrót karetki i przesunięcie linii) jako elementy specjalne, na przykład do rozdzielania linii lub rekordów, ale nie neutralizuje lub nieprawidłowo neutralizuje sekwencje CRLF pochodzące z danych wejściowych. Może to prowadzić do manipulacji strukturą dokumentu i wykonania nieautoryzowanych operacji.

Description (EN)

The product uses CRLF (carriage return line feeds) as a special element, e.g. to separate lines or records, but it does not neutralize or incorrectly neutralizes CRLF sequences from inputs.

Podatności CVE z CWE-93 (229)
10.0
CVSS
CRITICAL
CVE-2026-77550

A malicious actor with access to the network could exploit an Improper Neutralization of CRLF Sequences vulnerability found in certain devices running UniFi OS to bypass authentication to such UniFi OS devices or instances.

pub. 2026-08-26
10.0
CVSS
CRITICAL
CVE-2024-51501

Biblioteka Refit dla .NET Core, Xamarin i .NET jest podatna na CRLF injection poprzez atrybuty nagłówków HTTP (Header, HeaderCollection, Authorize). Podatność umożliwia wstrzyknięcie dodatkowych nagłówków HTTP lub przemyt całych żądań, co w aplikacjach webowych prowadzi do SSRF.

pub. 2024-11-04
9.9
CVSS
CRITICAL
CVE-2026-45372

Biblioteka cpp-httplib w wersjach przed 0.44.0 jest podatna na CRLF injection w nagłówkach HTTP. Atakujący może wstrzyknąć sekwencję \r\n do wartości nagłówków, co umożliwia manipulację odpowiedziami serwera i potencjalnie poważne naruszenie integralności komunikacji.

pub. 2026-05-29
9.8
CVSS
CRITICAL
CVE-2026-84372

Predis is a flexible and feature-complete Redis and Valkey client for PHP. From version 3.0.0-RC1 until version 3.3.0, pipeline handling on aggregate cluster and replication connections reparses an already serialized RESP buffer in AbstractAggregateConnection::write() by splitting it with explode("\r\n") instead of honoring RESP length prefixes. Attacker-controlled keys or values containing CRLF sequences can therefore be interpreted by Command::deserializeCommand() as additional commands. On cluster connections, ClusterStrategy::getFakeKey() can route injected keyless commands using the literal fake key value "key", permitting operations such as shard-wide cache deletion, targeted data modification, data reads, or node disruption. On replication connections, malformed reparsing can throw an uncaught exception and repeatedly terminate affected requests. Only pipeline() reaches this vulnerable path; transaction() and MULTI are not affected. This issue is fixed in version 3.3.0.

pub. 2026-09-01
9.8
CVSS
CRITICAL
CVE-2026-47890

Spring MVC and WebFlux applications are vulnerable to stream corruption when using Server-Sent Events (SSE) with view fragments. Spring Framework 7.0.0 - 7.0.8 Spring Framework 6.2.0 - 6.2.19

pub. 2026-08-27
9.8
CVSS
CRITICAL
CVE-2026-59313

Spring MVC applications using the functional web framework are vulnerable to stream corruption when using Server-Sent Events (SSE). Spring Framework 7.0.0 - 7.0.8 Spring Framework 6.2.0 - 6.2.19 Spring Framework 6.1.0 - 6.1.28 Spring Framework 6.0.0 - 6.0.30 Spring Framework 5.3.0 - 5.3.49

pub. 2026-08-27
9.8
CVSS
CRITICAL
CVE-2026-72590

An OS command injection vulnerability in alseambusher/crontab-ui through 0.4.2 allows an unauthenticated remote attacker to inject arbitrary cron job entries by sending a crafted GET request to /crontab with URL-encoded newlines in the env_vars parameter.

pub. 2026-08-10
9.8
CVSS
CRITICAL
CVE-2026-11362

Biblioteka DataDog::DogStatsd w wersjach do 0.07 dla języka Perl nie waliduje poprawnie danych wejściowych w tagach zdarzeń, co umożliwia wstrzyknięcie złośliwych metryk. Podatność jest krytyczna, ponieważ atakujący może manipulować danymi telemetrycznymi bez uwierzytelnienia, zdalnie przez sieć.

pub. 2026-06-05
9.6
CVSS
CRITICAL
CVE-2024-32986

Narzędzie PWAsForFirefox nieprawidłowo sanityzuje właściwości aplikacji PWA (takie jak nazwa, opis, skróty), co pozwala złośliwej aplikacji webowej na wstrzyknięcie dowolnych wpisów do plików konfiguracyjnych systemu. W wyniku tego atakujący może wykonać dowolny kod na urządzeniu użytkownika.

pub. 2024-05-03
9.3
CVSS
CRITICAL
CVE-2026-82854

Nodemailer before 8.0.4 is vulnerable to SMTP command injection through the unsanitized envelope.size parameter. When an application passes a custom envelope object with a size property containing CRLF characters to sendMail(), the value is concatenated into the SMTP MAIL FROM command (as SIZE=...) without sanitization, allowing injection of arbitrary SMTP commands such as RCPT TO to silently add attacker-controlled recipients. Exploitation requires the application to expose the envelope size to attacker-controlled input, as Nodemailer does not include size in the default auto-constructed envelope.

pub. 2026-08-31
9.3
CVSS
CRITICAL
CVE-2026-34458

Sandboxie-Plus w wersjach 1.17.2 i wcześniejszych zawiera podatność typu INI injection (CWE-93), która pozwala zwykłemu lokalnemu użytkownikowi ominąć zabezpieczenia konfiguracyjne i wstrzyknąć dowolne dyrektywy do globalnego pliku konfiguracyjnego Sandboxie.ini. Jest to groźne, ponieważ umożliwia ucieczkę z sandboxa oraz eskalację uprawnień do poziomu SYSTEM.

pub. 2026-05-05
9.3
CVSS
CRITICAL
CVE-2025-40671

W aplikacji Gestnet v1.07 firmy AES Multimedia wykryto krytyczną podatność typu SQL injection, która umożliwia nieuwierzytelnionemu atakującemu zdalne wykonywanie dowolnych operacji na bazie danych. Ze względu na brak wymagań uwierzytelnienia i sieciową dostępność endpointu, zagrożenie jest oceniane jako krytyczne (CVSS 9.3).

pub. 2025-05-26
9.2
CVSS
CRITICAL
CVE-2026-29046

TinyWeb (serwer HTTP/HTTPS napisany w Delphi dla Win32) przed wersją 2.04 nie odrzucał niebezpiecznych znaków kontrolnych w nagłówkach żądań HTTP, co umożliwia atak typu header injection. Podatność jest krytyczna, gdyż nie wymaga uwierzytelnienia i może prowadzić do manipulacji danymi przekazywanymi do skryptów CGI.

pub. 2026-03-06
9.1
CVSS
CRITICAL
CVE-2026-11373

Biblioteka Net::Statsite::Client dla języka Perl w wersjach do 1.1.0 nie usuwa znaków nowej linii ani innych znaków sterujących protokołu z nazw metryk i ich wartości, co umożliwia metric injection. Atakujący może manipulować danymi przesyłanymi do serwera statsite, potencjalnie fałszując metryki lub wstrzykując nieautoryzowane dane.

pub. 2026-06-22
9.1
CVSS
CRITICAL
CVE-2026-50638

Biblioteka Metrics::Any::Adapter::DogStatsd w wersjach przed 0.04 dla języka Perl nie chroni przed metric injection. Atakujący może wstrzykiwać dodatkowe metryki do strumienia danych statsd, co stanowi poważne zagrożenie dla integralności zbieranych danych monitoringowych.

pub. 2026-06-10
9.1
CVSS
CRITICAL
CVE-2026-9270

Biblioteka DataDog::DogStatsd w wersjach do 0.07 dla języka Perl nie sanityzuje poprawnie danych wejściowych, umożliwiając atakującemu wstrzyknięcie fałszywych metryk (metric injection). Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika i może zostać wykorzystana zdalnie.

pub. 2026-06-05
9.0
CVSS
CRITICAL
CVE-2026-77549

A malicious actor with access to the network and under certain conditions could exploit an Improper Neutralization of CRLF Sequences vulnerability found in certain devices running UniFi OS to bypass authentication to such UniFi OS devices or instances.

pub. 2026-08-26
8.8
CVSS
HIGH
CVE-2026-44092

Podatność w aplikacji ModbusServer pozwala nieuwierzytelnionemu atakującemu na wstrzyknięcie złośliwych danych poprzez kanał MQTT. Może to prowadzić do naruszenia integralności i dostępności systemu.

pub. 2026-07-30
8.8
CVSS
HIGH
CVE-2026-5140

Improper neutralization of CRLF sequences ('CRLF injection') vulnerability in TUBITAK BILGEM Software Technologies Research Institute Pardus Update allows Authentication Bypass. This issue affects Pardus Update: from 0.6.3 before 0.6.4.

pub. 2026-04-29
8.8
CVSS
HIGH
CVE-2026-35517

FTLDNS (pihole-FTL) provides an interactive API and also generates statistics for Pi-hole's Web interface. From 6.0 to before 6.6, the Pi-hole FTL engine contains a Remote Code Execution (RCE) vulnerability in the upstream DNS servers configuration parameter (dns.upstreams). This vulnerability allows an authenticated attacker to inject arbitrary dnsmasq configuration directives through newline characters, ultimately achieving command execution on the underlying system. This vulnerability is fixed in 6.6.

pub. 2026-04-07
Pokazano 20 z 229 podatności
Informacje
ID: CWE-93
Typ: Base
Podatności: 229
MITRE CWE ↗
← Słownik CWE