CVE-2026-9658CVE-2026-9658是Plack::Middleware::Security::Common Perl模块中的一个高危安全漏洞,CVSS评分达到7.3分。该漏洞存在于0.13.1之前的所有版本中,由于安全中间件对HTTP请求路径中的头注入攻击防护不足,导致攻击者可以通过在请求路径中注入CRLF(回车换行)字符来插入伪造的HTTP头部。攻击者可利用此漏洞在受害者服务器响应中注入额外的HTTP头信息,可能导致会话劫持、敏感信息泄露或绕过安全策略等严重后果。该漏洞属于网络可利用类型,无需认证即可发起攻击,对使用该Plack中间件的Web应用构成直接威胁。
Plack::Middleware::Security::Common模块旨在为Plack-based Perl Web应用提供安全防护,其中一项功能是阻止HTTP头注入攻击。然而,该模块的头注入防护规则存在设计缺陷,仅能拦截双编码的CRLF序列,对于普通编码的头注入攻击防护无效。攻击者可通过构造特殊请求路径绕过安全检查,示例攻击请求格式如下:GET /path\r\nHTTP/1.1\r\nHost: secret.example.com。这种攻击利用HTTP协议特性,在请求路径中插入换行符后跟额外的HTTP头部。需要注意的是,虽然防护规则失效,但实际攻击效果可能受限于反向代理的处理方式以及Plack服务器的解析行为。攻击者通过精心构造的请求路径,可诱使服务器解析并执行注入的头部,从而实现对客户端浏览器的响应篡改或会话相关攻击。