CRLF injection vulnerability in libcurl 6.0 through 7.x before 7.40.0, when using an HTTP proxy, allows remote attackers to inject arbitrary HTTP headers and conduct HTTP response splitting attacks via CRLF sequences in a URL.
CVSS Details
- CVSS 3.1 Base Score: 6.1
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Apple Osx Apache | — | Apply OS X security update 2015-006Upgrade macOS to the latest version | Aug 28, 2015 | Jan 15, 2015 |
| Apple Osx Curl | — | Upgrade macOS to the latest version | Mar 29, 2016 | Jan 15, 2015 |
| Debian | — | Upgrade curl | Jul 30, 2024 | Jan 15, 2015 |
| Freebsd | — | Upgrade curl | Dec 10, 2025 | Jan 9, 2015 |
| Gentoo Linux | — | Upgrade net-misc/curl. | Oct 30, 2017 | Jan 15, 2015 |
| Mcafee Agent | — | Update McAfee Agent to version 5.0.2.132Update McAfee Agent to version 4.8.0.1995 | Aug 11, 2020 | Jan 15, 2015 |
| Oracle Solaris | — | Upgrade web/curl to version 7.21.2-0.175.2.7.0.2.0 on Solaris 11.2 | May 29, 2017 | Jan 15, 2015 |
| Oracle_linux | — | Upgrade libcurl-develUpgrade curlUpgrade libcurl | Oct 16, 2024 | Jan 15, 2015 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Jan 8, 2015 |
| Suse | — | Upgrade libcurl-develUpgrade libcurl4-openssl1-x86Upgrade curlUpgrade libcurl4-32bitUpgrade libcurl4-x86Upgrade libcurl4Upgrade libcurl4-openssl1-32bitUpgrade libcurl4-openssl1Upgrade curl-openssl1 | Dec 18, 2015 | Jan 15, 2015 |
| Ubuntu | — | Upgrade libcurl3Upgrade libcurl3-gnutlsUpgrade libcurl3-nss | Nov 8, 2024 | Jan 15, 2015 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub