Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en \r\n en las funciones set_redirect y set_header en cpp-httplib (CVE-2020-11709)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
12/04/2020
Última modificación:
05/08/2025

Descripción

cpp-httplib versiones hasta 0.5.8, no filtra \r\n en los parámetros pasados a las funciones set_redirect y set_header, lo que crea posibilidades para la inyección de CRLF y la división de respuestas HTTP en algunos contextos específicos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:yhirose:cpp-httplib:*:*:*:*:*:*:*:* 0.5.8 (incluyendo)