Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en cpp-httplib (CVE-2025-0825)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-113 Neutralización incorrecta de secuencias CRLF en cabeceras HTTP (División de respuesta HTTP)
Fecha de publicación:
04/02/2025
Última modificación:
04/08/2025

Descripción

La versión v0.17.3 a v0.18.3 de cpp-httplib no filtra los caracteres CRLF ("\r\n") cuando tienen como prefijo un byte nulo. Esto permite a los atacantes aprovechar la inyección CRLF que podría conducir a la división de la respuesta HTTP, XSS y más.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:yhirose:cpp-httplib:*:*:*:*:*:*:*:* 0.17.3 (incluyendo) 0.18.4 (excluyendo)