HeyForm — конструктор форм с открытым исходным кодом. До версии 3.0.0-rc.7 конечная точка `/api/upload` разрешала загрузку файлов без аутентификации, включая файлы SVG. Загруженные файлы SVG хранятся в каталоге статических ресурсов и обслуживаются с типом контента: image/svg+xml промежуточным программным обеспечением Express, позволяющим злоумышленнику реализовать сохраненные межсайтовые сценарии (XSS) в домене heyform без какой-либо аутентификации.
Версия 3.0.0-rc.7 содержит исправление этой проблемы.
Показать оригинальное описание (EN)
HeyForm is an open-source form builder. Prior to version 3.0.0-rc.7, the `/api/upload` endpoint allows unauthenticated file uploads including SVG files. Uploaded SVGs are stored in the static assets directory and served with `Content-Type: image/svg+xml` by Express's serve-static middleware, allowing an attacker to achieve stored cross-site scripting (XSS) on the heyform domain without any authentication. Version 3.0.0-rc.7 contains a patch for the issue.
Характеристики атаки
Последствия
Строка CVSS v4.0