CVE-2025-11440CVE-2025-11440 是 JhumanJ OpnForm 开源表单管理工具中的一个访问控制不当漏洞,影响版本至 1.9.3(含)。该漏洞存在于应用程序的 /edit 端点中,攻击者可以通过远程方式利用此漏洞绕过正常的权限校验机制,导致未经授权的访问或修改操作。
根据 CVSS 3.1 评分体系,该漏洞评分为 4.3 分,属于中危级别。其攻击向量为网络(AV:N),攻击复杂度低(AC:L),但需要低权限认证(PR:L),无需用户交互(UI:N)。漏洞对机密性产生低影响(C:L),对完整性和可用性无影响(I:N/A:N),表明该漏洞主要用于信息泄露或受限数据的未授权读取。
该漏洞已被公开披露,相关的概念验证(PoC)信息已在公开渠道流传,因此存在被恶意利用的风险。JhumanJ 官方已通过提交 b15e29021d326be127193a5dbbd528c4e37e6324 提供了修复补丁,建议所有受影响用户尽快升级以修复此问题。OpnForm 作为一款广泛使用的开源在线表单构建工具,被许多企业和组织用于收集和管理数据,因此该漏洞可能对使用该平台的组织的数据安全构成潜在威胁。
该漏洞位于 JhumanJ OpnForm 的 /edit 路由处理逻辑中。具体而言,当用户通过 HTTP 请求访问 /edit 端点时,应用程序未能充分验证请求者的身份和权限,导致存在权限绕过的问题。
从技术层面分析,漏洞的根本原因在于访问控制机制的不完善。在正常的权限校验流程中,应用程序应当验证当前用户是否为对应表单的所有者或具有足够的操作权限。然而,由于 /edit 端点在处理编辑请求时缺少适当的授权检查(Authorization Check),或者权限验证逻辑存在缺陷,攻击者可以在拥有低权限账号(如普通用户)的情况下,通过构造特定的请求来访问或修改不属于自己的表单数据。
利用方式方面,攻击者首先需要拥有一个有效的低权限账户(PR:L),然后通过网络向目标 OpnForm 实例的 /edit 端点发送精心构造的 HTTP 请求。请求中可以包含目标表单的标识符(如表单 ID),由于服务端缺少对该用户是否拥有目标表单编辑权限的验证,攻击者能够成功执行编辑操作或读取受限的表单内容。
该漏洞的修复通过提交 b15e29021d326be127193a5dbbd528c4e37e6324 完成,该补丁主要增强了 /edit 端点的权限校验逻辑,确保只有具有相应权限的用户才能执行编辑操作。