CWE-113 HTTP头部中CRLF序列转义处理不恰当(HTTP响应分割) 类弱点 78 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-113 属于注入类漏洞,指程序未正确过滤 HTTP 头中的回车换行符。攻击者利用此缺陷注入恶意 CRLF 序列,从而伪造响应头或拆分 HTTP 请求,实施缓存投毒、会话劫持或跨站脚本攻击。开发者应严格校验并转义用户输入,确保仅允许合法字符进入 HTTP 头,同时采用白名单机制过滤特殊符号,从源头阻断注入风险。
String author = request.getParameter(AUTHOR_PARAM); ... Cookie cookie = new Cookie("author", author); cookie.setMaxAge(cookieExpiration); response.addCookie(cookie);
HTTP/1.1 200 OK ... Set-Cookie: author=Jane Smith ...
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-85077 | Sanic HTTP响应头注入漏洞 — sanic | 8.2 | High | 2026-09-17 |
| CVE-2026-77360 | oRPC CORS插件响应头注入致缓存/CORS绕过漏洞 — orpc | 6.3 | Medium | 2026-09-16 |
| CVE-2026-69211 | http4s 输入验证错误漏洞 — http4s | 4.8 | Medium | 2026-09-15 |
| CVE-2026-91991 | tornadoweb tornado 输入验证错误漏洞 — tornado | 5.4 | Medium | 2026-09-15 |
| CVE-2024-58384 | tornadoweb tornado 输入验证错误漏洞 — tornado | 5.4 | Medium | 2026-09-15 |
| CVE-2026-90819 | Agent2Agent A2A Java SDK 输入验证错误漏洞 — a2a-java | 7.3 | High | 2026-09-14 |
| CVE-2026-39915 | TIM Solutions TIM Flow 输入验证错误漏洞 — TIM Flow | 8.1 | High | 2026-08-24 |
| CVE-2026-50576 | fbeta ePA 3.x Integration 输入验证错误漏洞 — ePA3-Service-OpenSource | 6.8 | Medium | 2026-08-18 |
| CVE-2026-67289 | FreeRDP 输入验证错误漏洞 — FreeRDP | 9.8 | Critical | 2026-08-01 |
| CVE-2026-66746 | tomaka rouille 输入验证错误漏洞 — rouille | 5.4 | Medium | 2026-07-28 |
| CVE-2026-66753 | tiny-http 输入验证错误漏洞 — tiny-http | 3.7 | Low | 2026-07-28 |
| CVE-2026-63771 | Jakub Vrána Adminer 输入验证错误漏洞 — adminer | 7.1 | High | 2026-07-20 |
| CVE-2025-62826 | Fortinet FortiOS 输入验证错误漏洞 — FortiPAM | 3.1 | Low | 2026-07-14 |
| CVE-2025-62675 | Fortinet FortiOS 输入验证错误漏洞 — FortiOS | 3.4 | Low | 2026-07-14 |
| CVE-2025-71381 | Hono 输入验证错误漏洞 — Hono | 6.5 | Medium | 2026-06-30 |
| CVE-2026-50630 | Apache CXF 输入验证错误漏洞 — Apache CXF | - | - | 2026-06-12 |
| CVE-2026-44489 | Axios 注入漏洞 — axios | 3.7 | Low | 2026-06-11 |
| CVE-2026-43966 | Cowlib 注入漏洞 — cowlib | - | - | 2026-06-08 |
| CVE-2026-48596 | Tesla 安全漏洞 — tesla | - | - | 2026-06-02 |
| CVE-2026-47675 | Hono 安全漏洞 — hono | 4.3 | Medium | 2026-05-28 |
| CVE-2026-42578 | Netty 注入漏洞 — netty | 2.9 | Low | 2026-05-13 |
| CVE-2026-7010 | HTTP::Tiny 注入漏洞 — HTTP::Tiny | - | - | 2026-05-11 |
| CVE-2026-42874 | microdot 注入漏洞 — microdot | 3.7 | Low | 2026-05-11 |
| CVE-2026-42035 | Axios 注入漏洞 — axios | 7.4 | High | 2026-04-24 |
| CVE-2026-39971 | Serendipity 安全漏洞 — Serendipity | 7.2 | High | 2026-04-14 |
| CVE-2026-40175 | Axios 代码问题漏洞 — axios | 4.8 | Medium | 2026-04-10 |
| CVE-2026-34715 | ewe 注入漏洞 — ewe | 5.3 | Medium | 2026-04-02 |
| CVE-2026-34520 | aiohttp 注入漏洞 — aiohttp | 9.1 | - | 2026-04-01 |
| CVE-2026-34519 | aiohttp 注入漏洞 — aiohttp | 6.5 | - | 2026-04-01 |
| CVE-2026-34514 | aiohttp 注入漏洞 — aiohttp | 6.5 | - | 2026-04-01 |
CWE-113(HTTP头部中CRLF序列转义处理不恰当(HTTP响应分割)) 是常见的弱点类别,本平台收录该类弱点关联的 78 条 CVE 漏洞。