CVE-2022-50682CVE-2022-50682是Kentico Xperience中的一个CRLF注入(回车换行注入)漏洞。该漏洞存在于Kentico Xperience的路由引擎中,由于对URL查询字符串重定向参数的不当编码处理,攻击者可以通过在URL中注入CRLF(\r\n)字符来操纵HTTP响应头。成功利用此漏洞可导致HTTP响应头注入,攻击者可借此实现会话劫持、跨站脚本(XSS)攻击、网页挂马等进一步的网络攻击。此漏洞无需认证即可利用,攻击复杂度低,对机密性和完整性有一定影响,但对可用性无影响。建议受影响的用户及时更新到最新修复版本。
CRLF注入漏洞发生在Web应用程序对用户输入处理不当的情况下。HTTP协议使用CRLF字符序列(\r\n)来分隔协议头和响应体。当应用程序将用户可控的数据(如URL查询参数)直接拼接到HTTP响应头中而未进行适当过滤或编码时,攻击者可以注入额外的HTTP头部甚至响应体。在Kentico Xperience的路由引擎中,URL查询字符串的重定向功能存在此问题。攻击者构造特殊的URL,在查询参数中包含%0d%0a(URL编码的CRLF)等字符,当服务器处理重定向时,这些字符会被解码并插入到HTTP响应头中。这可能导致Set-Cookie注入、Cache-Control操纵或XSS攻击。攻击者利用此漏洞无需任何认证凭证,仅需诱导用户访问恶意构造的URL即可触发。