漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
HeyForm: completeSubmission persists submitter-supplied hidden fields verbatim without validating against the form's declared hidden-field set
Vulnerability Description
HeyForm is an open-source form builder. Prior to version 3.0.0-rc.9, `completeSubmission` accepts a `hiddenFields: [{id, name, value}]` array from the submitter and stores it verbatim in `submission.hiddenFields`, without validating the supplied `id`/`name` against the form's declared `form.hiddenFields` schema. An anonymous form submitter can therefore inject arbitrary key/value pairs (including XSS payloads, fake authorization metadata, integration-relevant values) into the stored submission. These fields are subsequently forwarded as-is to every webhook integration registered on the form. Version 3.0.0-rc.9 contains a patch for the issue.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N
Vulnerability Type
输入验证不恰当
Vulnerability Title
HeyForm 输入验证错误漏洞
Vulnerability Description
HeyForm HeyForm是HeyForm公司的一款表单构建软件。 HeyForm 3.0.0-rc.9之前版本存在输入验证错误漏洞,该漏洞源于未验证`completeSubmission`接收的`hiddenFields`数组中`id`/`name`值,可能导致匿名表单提交者注入任意键值对,包括XSS有效载荷、假授权元数据和集成相关值。
CVSS Information
N/A
Vulnerability Type
N/A