Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

CVE-2024-45687— HTTP Server incorrectly accepting disallowed characters within header values

Quick assessment

Affected
Payara Platform Payara Server
Exploitation
No confirmed in-the-wild exploitation; assess based on exposure
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

Payara Server和Payara Micro都是英国Payara公司的产品。Payara Server是一个云原生、创新的开源中间件平台。Payara Micro是一个用于容器化 Jakarta EE (Java EE) 应用程序部署的开源轻量级中间件平台。 Payara Server和Payara Micro存在注入漏洞,该漏洞源于HTTP标头中存在CRLF序列中和不当漏洞,允许操纵状态和身份欺骗。

AI Predicted 8.1 Difficulty: Moderate EPSS 0.23% · P14

Possible ATT&CK Techniques 1 AI

T1071 · Application Layer Protocol
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2024-45687

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
HTTP Server incorrectly accepting disallowed characters within header values
Source: CVE Program / CVE List V5
Vulnerability Description
Improper Neutralization of CRLF Sequences in HTTP Headers ('HTTP Request/Response Splitting') vulnerability in Payara Platform Payara Server (Grizzly, REST Management Interface modules), Payara Platform Payara Micro (Grizzly modules) allows Manipulating State, Identity Spoofing.This issue affects Payara Server: from 4.1.151 through 4.1.2.191.51, from 5.20.0 through 5.70.0, from 5.2020.2 through 5.2022.5, from 6.2022.1 through 6.2024.12, from 6.0.0 through 6.21.0; Payara Micro: from 4.1.152 through 4.1.2.191.51, from 5.20.0 through 5.70.0, from 5.2020.2 through 5.2022.5, from 6.2022.1 through 6.2024.12, from 6.0.0 through 6.21.0.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:A/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/S:N
Source: CVE Program / CVE List V5
Vulnerability Type
HTTP头部中CRLF序列转义处理不恰当(HTTP响应分割)
Source: CVE Program / CVE List V5
Vulnerability Title
Payara Server和Payara Micro 注入漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Payara Server和Payara Micro都是英国Payara公司的产品。Payara Server是一个云原生、创新的开源中间件平台。Payara Micro是一个用于容器化 Jakarta EE (Java EE) 应用程序部署的开源轻量级中间件平台。 Payara Server和Payara Micro存在注入漏洞,该漏洞源于HTTP标头中存在CRLF序列中和不当漏洞,允许操纵状态和身份欺骗。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
Payara Platform Payara Server 4.1.151 ~ 4.1.2.191.51 -
Payara Platform Payara Micro 4.1.152 ~ 4.1.2.191.51 -

II. Public POCs for CVE-2024-45687

# POC Description Source Link Shenlong Link
AI-Generated POC Premium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2024-45687

登录查看更多情报信息。

Vendor Pages for CVE-2024-45687 (3)

IV. Related Vulnerabilities

V. Comments for CVE-2024-45687

No comments yet


Leave a comment