CVE-2016-3166: CRLF Injection
Published Feb 15, 2016
·Updated
CRLF injection vulnerability in the drupalsetheader function in Drupal 6.x before 6.38, when used with PHP before 5.1.2, allows remote attackers to inject arbitrary HTTP headers and conduct HTTP response splitting attacks by leveraging a module that allows user-submitted data to appear in HTTP headers.
Affected Software
53 affected componentsFixes available
composer/drupal/core>=8.0, <8.0.4
composer/drupal/drupal>=8.0, <8.0.4
composer/drupal/drupal>=6.0<6.38
6.38
composer/drupal/core>=6.0<6.38
6.38
Debian Debian Linux=7.0
Debian Debian Linux=8.0
Drupal Drupal=6.0
Drupal Drupal=6.0-beta1
Drupal Drupal=6.0-beta2
Drupal Drupal=6.0-beta3
Drupal Drupal=6.0-beta4
Drupal Drupal=6.0-dev
Drupal Drupal=6.0-rc1
Drupal Drupal=6.0-rc2
Drupal Drupal=6.0-rc3
Drupal Drupal=6.0-rc4
Drupal Drupal=6.1
Drupal Drupal=6.2
Drupal Drupal=6.3
Drupal Drupal=6.4
Drupal Drupal=6.5
Drupal Drupal=6.6
Drupal Drupal=6.7
Drupal Drupal=6.8
Drupal Drupal=6.9
Drupal Drupal=6.10
Drupal Drupal=6.11
Drupal Drupal=6.12
Drupal Drupal=6.13
Drupal Drupal=6.14
Drupal Drupal=6.15
Drupal Drupal=6.16
Drupal Drupal=6.17
Drupal Drupal=6.18
Drupal Drupal=6.19
Drupal Drupal=6.20
Drupal Drupal=6.21
Drupal Drupal=6.22
Drupal Drupal=6.23
Drupal Drupal=6.24
Drupal Drupal=6.25
Drupal Drupal=6.26
Drupal Drupal=6.27
Drupal Drupal=6.28
Drupal Drupal=6.29
Drupal Drupal=6.30
Drupal Drupal=6.31
Drupal Drupal=6.32
Drupal Drupal=6.33
Drupal Drupal=6.34
Drupal Drupal=6.35
Drupal Drupal=6.36
Drupal Drupal=6.37
Remediation
Patch Available
Event History
Feb 15, 2016
Advisory Published
06:57 PM
Apr 12, 2016
CVE Published
via MITRE·03:00 PM
Data Sourced
via MITRE·03:00 PM
Description
Frequently Asked Questions
1
What is the severity of CVE-2016-3166?
CVE-2016-3166 is rated as a medium severity vulnerability.
2
How do I fix CVE-2016-3166?
To fix CVE-2016-3166, upgrade to Drupal version 6.38 or later.
3
Which versions of Drupal are affected by CVE-2016-3166?
Drupal versions 6.x before 6.38 are affected by CVE-2016-3166.
4
What type of attack does CVE-2016-3166 facilitate?
CVE-2016-3166 facilitates HTTP response splitting attacks through CRLF injection.
5
Can CVE-2016-3166 be exploited remotely?
Yes, CVE-2016-3166 can be exploited remotely by attackers.