Sicherheit
Zeilenumbrüche wandern in Antwort-Kopfzeilen (CRLF)
Woran du es erkennst
Eine Eingabe mit kodierten Zeilenumbrüchen (%0d%0a) erscheint als eigene Kopfzeile in der Antwort — der Server bricht die Header-Struktur an der injizierten Stelle auf.
Warum es zählt
CRLF-Injection erlaubt das Setzen fremder Kopfzeilen und Cookies (Session-Fixation), Cache-Vergiftung und über doppelte Zeilenumbrüche komplette Antwort-Spaltung — ein Hebel für XSS und Weiterleitungen, obwohl die Seite selbst sauber escaped.
So behebst du es
- Werte, die in Kopfzeilen oder Weiterleitungsziele wandern, auf CR/LF prüfen und solche Eingaben ablehnen — nicht nur säubern.
- Framework und Webserver aktuell halten (moderne Stacks blockieren Header-Umbrüche selbst) und Weiterleitungsziele wie bei offenen Redirects per Allowlist beschränken.