CVE-2026-43969 漏洞总结 漏洞概述 漏洞名称:Cookie Request Header Injection via Unvalidated Encoder in 漏洞类型:CRLF 注入 (Improper Neutralization of CRLF Sequels) CVSS 评分:2.1 (Low) 描述:在 库中, 函数在构建客户端 请求头时,未对输入的 cookie 名称和值进行验证。攻击者可以通过注入 、 、CR、LF 或 TAB 字符,导致 HTTP 请求拆分或 Cookie 注入。 影响:攻击者可注入伪造的 cookie 值,或注入额外的 HTTP 请求头,从而实施 HTTP 请求拆分攻击。 影响范围 受影响库: 受影响版本:2.9.0 及以上 受影响模块: 受影响函数: 触发条件:应用程序将攻击者可控的字节作为 cookie 名称或值传递给 。如果 cookie 列表仅由受信任的应用程序控制值构建,则不受影响。 修复方案 Workaround (临时缓解措施):在将输入传递给 之前,验证输入仅包含 RFC 6265 Section 4.1 中定义的合法 cookie 名称和值字符。 修复状态:页面未提供具体的补丁版本或提交链接,仅指出 、 和 已验证并拒绝这些字符,但 函数本身缺少检查。 POC/利用代码 页面中未提供具体的 POC 代码块。