CVE编号
CVE-2018-12537利用情况
暂无补丁情况
N/A披露时间
2018-08-15漏洞描述
在Eclipse Vert.x版本3.0至3.5.1中,HttpServer响应标头和HttpClient请求标头不会从标头值中过滤回车符和换行符。这允许未过滤的值在客户端请求或服务器响应中注入新的标头。解决建议
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:https://bugs.eclipse.org/bugs/show_bug.cgi?id=536038
参考链接 |
|
---|---|
https://access.redhat.com/errata/RHSA-2018:2371 | |
https://access.redhat.com/errata/RHSA-2018:3768 | |
https://bugs.eclipse.org/bugs/show_bug.cgi?id=536038 | |
https://bugzilla.redhat.com/show_bug.cgi?id=1591072 | |
https://github.com/eclipse/vert.x/commit/1bb6445226c39a95e7d07ce3caaf56828e8aab72 | |
https://github.com/eclipse/vert.x/issues/2470 | |
https://www.compass-security.com/fileadmin/Datein/Research/Advisories/CSNC-20... |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | eclipse | vert.x | * |
From (including) 3.0.0 |
Up to (including) 3.5.1 |
- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 无
- 影响范围 未更改
- 用户交互 无
- 可用性 无
- 保密性 无
- 完整性 低
还没有评论,来说两句吧...