Sicherheit

Zeilenumbrüche wandern in Antwort-Kopfzeilen (CRLF)

Üblicher Schweregrad: mittel · Aufwand: gering

Woran du es erkennst

Eine Eingabe mit kodierten Zeilenumbrüchen (%0d%0a) erscheint als eigene Kopfzeile in der Antwort — der Server bricht die Header-Struktur an der injizierten Stelle auf.

Warum es zählt

CRLF-Injection erlaubt das Setzen fremder Kopfzeilen und Cookies (Session-Fixation), Cache-Vergiftung und über doppelte Zeilenumbrüche komplette Antwort-Spaltung — ein Hebel für XSS und Weiterleitungen, obwohl die Seite selbst sauber escaped.

So behebst du es

  1. Werte, die in Kopfzeilen oder Weiterleitungsziele wandern, auf CR/LF prüfen und solche Eingaben ablehnen — nicht nur säubern.
  2. Framework und Webserver aktuell halten (moderne Stacks blockieren Header-Umbrüche selbst) und Weiterleitungsziele wie bei offenen Redirects per Allowlist beschränken.

Zum Nachlesen