Ad

CVE-2026-45797

MEDIUM CVSS 4.0: 6,4 EPSS 0.40%
Обновлено 22 июля 2026
Express
Параметр Значение
CVSS 6,4 (MEDIUM)
Тип уязвимости CWE-434 (Неограниченная загрузка файлов), CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Express
Публичный эксплойт Нет

HeyForm — конструктор форм с открытым исходным кодом. До версии 3.0.0-rc.7 конечная точка `/api/upload` разрешала загрузку файлов без аутентификации, включая файлы SVG. Загруженные файлы SVG хранятся в каталоге статических ресурсов и обслуживаются с типом контента: image/svg+xml промежуточным программным обеспечением Express, позволяющим злоумышленнику реализовать сохраненные межсайтовые сценарии (XSS) в домене heyform без какой-либо аутентификации.

Версия 3.0.0-rc.7 содержит исправление этой проблемы.

Показать оригинальное описание (EN)

HeyForm is an open-source form builder. Prior to version 3.0.0-rc.7, the `/api/upload` endpoint allows unauthenticated file uploads including SVG files. Uploaded SVGs are stored in the static assets directory and served with `Content-Type: image/svg+xml` by Express's serve-static middleware, allowing an attacker to achieve stored cross-site scripting (XSS) on the heyform domain without any authentication. Version 3.0.0-rc.7 contains a patch for the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0