Ad

CVE-2026-71850

MEDIUM CVSS 3.1: 4,8 EPSS 0.16%
Обновлено 10 августа 2026
Honojs
Параметр Значение
CVSS 4,8 (MEDIUM)
Устранено в версии 4.12.34
Тип уязвимости CWE-488
Поставщик Honojs
Публичный эксплойт Нет

Hono — это платформа веб-приложений, обеспечивающая поддержку любой среды выполнения JavaScript. С версий 3.8.0 по 4.12.33 memo() из hono/jsx сохраняет результат рендеринга на стороне сервера и повторно использует его для последующих рендерингов с равными реквизитами компаратора, а значения области запроса, считанные внутри компонента, не принимают участия в этом сравнении, поэтому ответ может содержать HTML, отображаемый для запроса другого пользователя. Компоненты, обернутые с помощью memo(), сравниваются только по реквизитам; значения, считываемые неявно во время рендеринга, такие как контекст JSX через createContext() и useContext(), useRequestContext() из hono/jsx-renderer и getContext() из hono/context-storage, не участвуют, а сохраняемый результат живет до тех пор, пока обернутый компонент, поэтому он переживает запрос, который его создал.

Пользователь может получить ответ, содержащий HTML, обработанный для другого пользователя, когда оба визуализируют один и тот же запомненный компонент с равными реквизитами компаратора в одном и том же теплом экземпляре, который может раскрыть данные учетной записи или профиля другого пользователя, раскрыть секреты области запроса, встроенные в HTML, такие как токены CSRF, или предоставить контент, специфичный для роли, пользователям, которые не должны его получать. Эта проблема исправлена ​​в версии 4.12.34.

Показать оригинальное описание (EN)

Hono is a Web application framework that provides support for any JavaScript runtime. From 3.8.0 to 4.12.33, memo() from hono/jsx retains the result of a server side render and reuses it for later renders with comparator equal props, and request scoped values read inside the component take no part in that comparison, so a response can contain HTML rendered for another user's request. Components wrapped with memo() are compared by props alone; values read implicitly during rendering, such as JSX Context through createContext() and useContext(), useRequestContext() from hono/jsx-renderer, and getContext() from hono/context-storage, do not participate, and the retained result lives as long as the wrapped component, so it outlives the request that produced it. A user may receive a response containing HTML rendered for another user when both render the same memoized component with comparator equal props on the same warm instance, which may disclose another user's account or profile data, disclose request scoped secrets embedded in HTML such as CSRF tokens, or expose role specific content to users who should not receive it. This issue is fixed in version 4.12.34.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

honojs:hono