Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
HeyForm has unauthenticated /api/upload endpoint that accepts arbitrary files with no auth/session/form context
Vulnerability Description
HeyForm is an open-source form builder. Prior to version 3.0.0-rc.9, `POST /api/upload` has no authentication guard, no global guard, no form-context validation, no `openToken` requirement, and no session cookie check. Any anonymous internet user can upload files (PDF, DOC/DOCX, XLS/XLSX, CSV, TXT, MP4, images, etc., up to 10 MB) and receive a permanent public URL on the HeyForm domain. The endpoint is used by both authenticated form creators and unauthenticated form submitters; because no form-context binding exists, every request to it is anonymously accepted. Version 3.0.0-rc.9 contains a patch for the issue.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L
Vulnerability Type
关键功能的认证机制缺失
Vulnerability Title
HeyForm 授权问题漏洞
Vulnerability Description
HeyForm HeyForm是HeyForm公司的一款表单构建软件。 HeyForm 3.0.0-rc.9之前版本存在安全漏洞,该漏洞源于POST /api/upload端点没有身份验证守卫、全局守卫、表单环境验证、openToken要求和会话cookie检查,任何匿名互联网用户都可以上传文件并获得永久公开URL。
CVSS Information
N/A
Vulnerability Type
N/A