CVE-2008-3906 EXPLOIT
4.3
MEDIUM · CVSS 2.0 · EPSS 7.1% (pctl 94)
Patch early
A public exploit exists.
Description
CRLF injection vulnerability in Sys.Web in Mono 2.0 and earlier allows remote attackers to inject arbitrary HTTP headers and conduct HTTP response splitting attacks via CRLF sequences in the query string.
Scoring
| CVSS | 4.3 (MEDIUM, v2.0) |
|---|---|
| Vector | AV:N/AC:M/Au:N/C:N/I:P/A:N |
| EPSS | 7.1% — more likely to be exploited than 94% of all CVEs |
| Weakness | CWE-20 |
| On CISA KEV | no |
| Public exploit | yes |
| Published | 2008-09-04 |
| Last modified | 2026-06-16 |
Affected (2)
| Vendor | Product |
|---|---|
| mono | mono |
| mono project | mono |
Public exploits
| Source | Title | Date |
|---|---|---|
| exploit-db | Mono 2.0 - 'System.Web' HTTP Header Injection | 2008-08-20 |
References
- http://secunia.com/advisories/31643
- http://secunia.com/advisories/36494
- http://wiki.rpath.com/wiki/Advisories:rPSA-2008-0286
- http://www.mandriva.com/security/advisories?name=MDVSA-2008:210
- http://www.openwall.com/lists/oss-security/2008/08/27/6
- http://www.securityfocus.com/archive/1/496845/100/0/threaded
- http://www.securityfocus.com/bid/30867
- http://www.vupen.com/english/advisories/2008/2443
- https://bugzilla.novell.com/show_bug.cgi?id=418620
- https://exchange.xforce.ibmcloud.com/vulnerabilities/44740
- https://usn.ubuntu.com/826-1/
- http://secunia.com/advisories/31643
- http://secunia.com/advisories/36494
- http://wiki.rpath.com/wiki/Advisories:rPSA-2008-0286
- http://www.mandriva.com/security/advisories?name=MDVSA-2008:210
- http://www.openwall.com/lists/oss-security/2008/08/27/6
- http://www.securityfocus.com/archive/1/496845/100/0/threaded
- http://www.securityfocus.com/bid/30867
- http://www.vupen.com/english/advisories/2008/2443
- https://bugzilla.novell.com/show_bug.cgi?id=418620
→ the Explorer · watch your stack · NVD