目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1325

100%

CVE-2026-12143— FormData Form-Data 输入验证错误漏洞

CVSS 7.5 · High EPSS 0.32% · P24

影响版本矩阵 3

厂商产品版本范围状态
form-dataform-data< 2.5.6affected
3.0.0< 3.0.5affected
4.0.0< 4.0.6affected
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2026-12143 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
form-data does not escape CR/LF/quote in multipart field names and filenames (CRLF injection)
来源: 美国国家漏洞数据库 NVD
Vulnerability Description
form-data is a library for creating readable multipart/form-data streams. In versions through 4.0.5, the `field` argument to `FormData#append` and the `filename` option are concatenated verbatim into the `Content-Disposition` header without escaping carriage return (CR), line feed (LF), or double-quote (") characters. An application that passes attacker-controlled data as a field name or filename (for example, an API gateway that turns JSON object keys into multipart field names) allows the attacker to terminate the header line and inject additional headers, or to smuggle entire additional multipart parts, into the request the application forwards to a backend. This can let the attacker add or override form fields (e.g. set `is_admin=true`) seen by the downstream parser. This is an instance of CWE-93 (CRLF injection). The fix escapes CR, LF, and `"` as `%0D`, `%0A`, and `%22` in field names and filenames, matching the serialization browsers use per the WHATWG HTML multipart/form-data encoding algorithm. Exploitation requires the consuming application to use untrusted input as a field name or filename; applications that use only fixed/trusted field names are not affected. Fixed in 2.5.6, 3.0.5, and 4.0.6.
来源: 美国国家漏洞数据库 NVD
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
来源: 美国国家漏洞数据库 NVD
Vulnerability Type
对CRLF序列的转义处理不恰当(CRLF注入)
来源: 美国国家漏洞数据库 NVD
Vulnerability Title
FormData Form-Data 输入验证错误漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
FormData Form-Data是FormData团队开源的一个用于创建可读的表单数据流的模块。可用于向其他web应用程序提交表单和文件上传。 FormData Form-Data存在输入验证错误漏洞,该漏洞源于未对CR、LF和双引号字符转义导致CRLF注入,可能导致攻击者添加或覆盖表单字段。
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

受影响产品

厂商产品影响版本CPE订阅
form-dataform-data 0 ~ 2.5.6 -

二、漏洞 CVE-2026-12143 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级
Qwen3.6-35B-A3B · 6075 chars
Pro+ 专属包含:
漏洞复现靶场录像(真实沙箱构建 + 触发,独家)
漏洞原理深度分析
触发条件与影响面
完整可执行 POC 代码
利用链与缓解建议
POC 打包下载
每月 100+ 条 AI 生成额度

三、漏洞 CVE-2026-12143 的情报信息

登录查看更多情报信息。

CVE-2026-12143 补丁与修复 (3)

CVE-2026-12143 厂商安全公告 (1)

CVE-2026-12143 厂商页面 (1)

CVE-2026-12143 其他参考 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-12143

暂无评论


发表评论