Nella risposta HTTP c'è la seguente intestazione con contenuto controllato da un utente malintenzionato:
Content-Disposition:attachment; filename="attacker_controlled.html"
Gli unici personaggi che non possono apparire nel valore controllato dell'attaccante sono [CR] e [LF] (non possono apparire in nessuna combinazione). In tutti i posti in cui ho letto di intestazione HTTP, mi è stato detto di iniettare quei caratteri.
È possibile eseguire l'header header HTTP o qualche altro attacco dannoso senza CRLF?