cpp-httplib는 C++11 단일 파일 헤더 전용 크로스 플랫폼 HTTP/HTTPS 라이브러리입니다. 0.44.0 이전에는 cpp-httplib의 서버가 들어오는 요청을 구문 분석할 때 Location 및 Referer를 제외한 모든 헤더 값에 백분율 디코딩을 적용했습니다. 유효성 검사(is_field_value)는 디코딩 전에 실행되므로 인코딩된 %0D%0A는 검사를 통과한 다음 저장된 헤더 값 내의 리터럴 \r\n 바이트 쌍으로 확장됩니다. 이 취약점은 0.44.0에서 수정되었습니다.
cpp-httplib는 C++11 단일 파일 헤더 전용 크로스 플랫폼 HTTP/HTTPS 라이브러리입니다. 0.44.0 이전에는 cpp-httplib의 서버가 들어오는 요청을 구문 분석할 때 Location 및 Referer를 제외한 모든 헤더 값에 백분율 디코딩을 적용했습니다. 유효성 검사(is_field_value)는 디코딩 전에 실행되므로 인코딩된 %0D%0A는 검사를 통과한 다음 저장된 헤더 값 내의 리터럴 \r\n 바이트 쌍으로 확장됩니다. 이 취약점은 0.44.0에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 99.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준