ISC Stormcast For Friday, July 24th, 2026 https://isc.sans.edu/podcastdetail/10022, (Fri, Jul 24th)
24/07/2026 02:00(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
29°C
peu nuageux
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
A state-sponsored threat group, dubbed "Laundry Bear," sends "half-click" phishing emails that require a victim only to open or preview the message.
Two disclosures, five days apart, described the same intrusion from opposite ends — one from the victim, one from the party that turned out to be responsible — and together they make one of the more instructive incidents of the year for...
Core issues that slowed down adoption of secure data vaults are being resolved by technology, but artificial intelligence poses new ones. Experts have some answers.
New paper: “Encryption and Globalization 15 Years Later: End-to-End Encryption and the Third Round of the ‘Going Dark’ Debate“: Abstract: This Article updates and expands on 2012 research on encryption and globalization, analyzing what the...
Portuguese businesses operate in the same native language as Brazilian hackers, making those businesses easy targets.
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
A cyberattack on a food and logistics firm disrupts the supply of frozen food to thousands of clients, including major franchises like Kentucky Fried Chicken.
Ahead of Black Hat USA, researchers find exploitable flaws in how Microsoft handles passkeys that could allow attackers to impersonate privileged users.
Sandworm_Mode is an early example of malware that exploits trusted AI tools and workflows to make malicious activity virtually indistinguishable from normal activity.
A malicious application delivers four-stage Android spyware via phony Google Play sites, exploiting civilian fear during Iranian missile strikes.
This isn't a new attack, but something I saw "pop-up" in our logs this week: GET...
Advanced LLMs escaped their sandboxes while attempting to achieve a non-malicious benchmark test objective.
European banks inadvertently transmitted customer data to ad platforms via tracking pixels, raising serious compliance, security, and privacy concerns.
Harrowing story of an identity theft victim. Yes, the person made a mistake—they gave the scammer a two-factor authentication code that allowed the scammer to take over their email address. But the real story here is how, for many of us, the...
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
The home appliance giant LG Electronics USA said this week it plans to suspend any apps built for its smart TVs that turn one’s television into an always-on residential proxy node. The move comes less than a month after researchers found that...
Researchers pointed to fragmentation of the ransomware ecosystem, the emergence of new attackers, and expansion of attacks on less defended organizations.
The latest large language models have high false-positive rates and fail to take into account the context of scans, leading to more work for AppSec professionals.
A Russian-speaking actor, "Trim," dismantled publicly available frontier models and integrated them with offensive security tools.
Aucun article de sécurité disponible
Cette vulnérabilité de suppression arbitraire de fichiers non authentifiée permet à un attaquant de supprimer des fichiers critiques du serveur, y compris des fichiers système ou de configuration. Le score maximal de 10.0 indique un risque...
Cette vulnérabilité permet une injection d'entrée non autorisée dans une session de développement à distance, avec un score CVSS maximal de 10.0. Un attaquant pourrait compromettre totalement le système distant sans aucune authentification. La...
Cette vulnérabilité permet une modification non autorisée des paramètres dans une session de développement à distance, avec un score CVSS maximal de 10.0. Un attaquant pourrait altérer la configuration du système distant sans aucune restriction....
Cette vulnérabilité critique permet l'exécution de code à distance via une injection de code dans le paramètre functionName du JSON script runner. Un attaquant peut interpeler directement du code JavaScript malveillant dans le code généré...
Cette vulnérabilité critique permet l'exécution de code à distance non authentifiée via l'API agent vulnérable. Un attaquant peut exploiter cette faille pour prendre le contrôle complet du serveur sans aucune authentification préalable,...
Cette vulnérabilité d'exécution de code à distance non authentifiée exploite une désérialisation non sécurisée dans les React Server Components de Next.js. Un attaquant peut exécuter du code arbitraire sans authentification, ce qui compromet...
Cette vulnérabilité de proxy non intentionnel permet à un attaquant d'utiliser un proxy actif pour contourner la segmentation OT. L'impact est critique car cela expose les réseaux industriels à des attaques externes.
Cette faille d'exécution de code à distance (RCE) permet à un abonné d'exécuter des commandes arbitraires sur le serveur, compromettant totalement la confidentialité, l'intégrité et la disponibilité. Le score critique de 9.9 souligne un risque...
Cette vulnérabilité d'injection de template côté serveur (SSTI) permet à tout utilisateur authentifié d'exécuter des commandes système arbitraires en tant que root dans le conteneur. Les champs title_template et body_template sont rendus avec un...
Cette vulnérabilité d'autorisation insuffisante permet à un attaquant disposant d'une clé API non administrateur d'accéder à des ressources multi-tenant. L'exploitation peut entraîner une escalade de privilèges et un accès non autorisé aux données.
Cette vulnérabilité de prise de contrôle de dépôt GitHub via les workflows Actions permet à un attaquant d'exécuter des commandes arbitraires avec le jeton GITHUB_TOKEN. L'impact est critique car l'attaquant peut compromettre l'intégralité du...
Cette chaîne de vulnérabilités dans 9Router permet à un attaquant distant non authentifié de se connecter avec un mot de passe par défaut, de contourner les restrictions réseau et d'exécuter du code arbitraire via des plugins MCP. L'impact est...
Cette vulnérabilité critique de téléchargement de fichiers arbitraires dans le plugin GoDAM permet à des attaquants non authentifiés de télécharger des fichiers malveillants sur le serveur. La validation insuffisante du type de fichier et...
Cette vulnérabilité critique d'injection de code dans le plugin Customer Support Ticket System permet à des attaquants non authentifiés d'invoquer des fonctions PHP arbitraires sans paramètre via le paramètre 'path'. Le nonce requis est...
Cette vulnérabilité critique de contournement d'autorisation dans le plugin MountDev AI MCP Connector permet à des attaquants non authentifiés d'obtenir un jeton OAuth Bearer avec des privilèges d'administrateur. L'exploitation combine...
Cette escalade de privilèges non authentifiée permet à un attaquant d'obtenir un accès administrateur complet sans aucune identification. L'impact critique inclut une compromission totale du site, avec possibilité de modifier tous les paramètres...
L'injection d'objets PHP non authentifiée permet à un attaquant d'exécuter du code malveillant sans aucune authentification, menant à une compromission totale du système. Cette vulnérabilité est extrêmement dangereuse car elle ne nécessite aucun...
Cette élévation de privilèges non authentifiée permet à un attaquant d'obtenir un accès administrateur sans aucune identification, menant à une prise de contrôle complète du site. Le score critique de 9.8 souligne un danger immédiat et total.
Cette vulnérabilité de traversée de chemin dans Bold Reports Standalone Report Designer avant la version 14.1.12 permet à un attaquant non authentifié de lire des fichiers arbitraires du système de fichiers du serveur via le traitement SVG....
Cette vulnérabilité de traversée de chemin dans Bold Reports Standalone Report Designer avant la version 14.1.12 permet à un attaquant non authentifié de lire des fichiers arbitraires du système de fichiers du serveur via le traitement des...
Cette vulnérabilité de traversée de chemin dans Bold Reports Standalone Report Designer avant la version 14.1.12 permet à un attaquant non authentifié de lire des fichiers arbitraires du système de fichiers du serveur via la fonction de...
Cette vulnérabilité de traversée de chemin permet à un attaquant distant non authentifié de lire, écrire et supprimer des fichiers arbitraires sur le serveur. En utilisant des séquences de traversée dans le jeton d'authentification, l'attaquant...
Cette vulnérabilité critique permet à un attaquant non authentifié de contourner la page de connexion et d'accéder aux informations d'identification des autres utilisateurs. L'exploitation peut entraîner la divulgation de données personnelles...
Cette vulnérabilité de contournement d'authentification permet à un attaquant non authentifié de se connecter en tant que n'importe quel utilisateur WordPress, y compris les administrateurs. L'exploitation se fait via une réponse SAML...
Cette vulnérabilité CSRF non authentifiée permet à un attaquant de forcer un administrateur à exécuter des actions non désirées, comme la suppression de fichiers ou la modification de configurations. L'impact critique inclut une compromission...
Cette faille CSRF permet à un attaquant non authentifié de forcer un utilisateur à exécuter des actions non désirées. Cela peut entraîner des modifications non autorisées de paramètres ou de contenu. L'impact est critique en raison de la gravité...
Cette vulnérabilité XSS stockée dans le rendu des cellules de base de données permet l'exécution de scripts via des balises auto-fermantes. Avec nodeIntegration activé, elle peut escalader vers une exécution de commandes arbitraires.
Une faille XSS dans le gestionnaire de protocole siyuan:// permet l'injection de scripts via le paramètre icon. Avec nodeIntegration activé, elle permet l'exécution de commandes système arbitraires.
Cette injection SQL non authentifiée permet à un attaquant d'exécuter des requêtes malveillantes sur la base de données, extrayant ou modifiant des informations sensibles. L'impact critique inclut une compromission totale des données utilisateur...
Cette injection SQL non authentifiée expose la base de données à des attaques massives, permettant l'exfiltration de toutes les données des participants. L'impact critique inclut une violation de la confidentialité et une possible destruction de données.
La vulnérabilité SQLi non authentifiée dans MapSVG permet à un attaquant d'exécuter des commandes arbitraires sur la base de données, compromettant l'intégrité du site. Les conséquences incluent le vol de données sensibles et une prise de...
Cette injection SQL non authentifiée permet à un attaquant d'exécuter des requêtes malveillantes sur la base de données, pouvant extraire, modifier ou supprimer des données sensibles. Le score critique de 9.3 indique un risque élevé de...
Cette injection SQL non authentifiée permet à un attaquant d'accéder à la base de données sans authentification, menant à une fuite massive de données clients ou de configurations. L'impact est critique sur la confidentialité et l'intégrité.
Cette injection SQL non authentifiée permet à un attaquant d'exécuter des commandes SQL arbitraires, compromettant la base de données et exposant des informations sensibles. Le score élevé reflète un risque majeur de violation de données.
Cette vulnérabilité de téléchargement de fichier arbitraire dans Mailster permet à un éditeur authentifié de télécharger des fichiers malveillants sur le serveur. L'impact est critique car elle peut conduire à une exécution de code arbitraire,...
Cette faille de téléchargement arbitraire de fichiers permet à un administrateur d'uploader des fichiers malveillants sur le serveur. Cela peut conduire à une exécution de code à distance et à une prise de contrôle complète du site. L'impact est...
Cette vulnérabilité de téléchargement arbitraire de fichiers permet à un administrateur d'uploader des fichiers malveillants. Cela peut conduire à une exécution de code à distance et à une compromission totale du système. L'impact est critique en...
Cette vulnérabilité critique dans JetBrains TeamCity avant les versions 2026.1.2 et 2025.11.6 permet une exécution de code dans les racines VCS Git. Un attaquant peut exploiter cette faille pour exécuter du code arbitraire avec des privilèges...
Cette vulnérabilité de traversée de chemin permet à un attaquant non authentifié de lire et d'exfiltrer des fichiers arbitraires via le point de terminaison /wav2wav. En fournissant des chemins système arbitraires dans le champ audio_path,...
Cette vulnérabilité d'exécution de code à distance (RCE) dans fastjson 1.2.68 à 1.2.83 est critique car elle est exploitable avec la configuration par défaut, sans nécessiter l'activation d'AutoType ni de gadgets sur le classpath. Un attaquant...
Cette vulnérabilité XSS stockée dans la vue de réservation unique de Cal.com permet à un attaquant d'injecter du code HTML/JavaScript via les libellés des champs de formulaire. Les instances auto-hébergées avec inscription ouverte sont...
Similaire à CVE-2024-58353, cette XSS stockée dans la vue de réservation unique permet l'injection de code via les libellés de champs. L'attaquant peut créer un type d'événement malveillant pour exécuter du JavaScript lors de la visite de la page...
Cette vulnérabilité d'escalade de privilèges dans le plugin MDJM Event Management permet à des attaquants non authentifiés d'accorder des capacités MDJM arbitraires à n'importe quel rôle WordPress. L'absence de vérification de capacité et de...
Cette vulnérabilité critique permet à un acteur malveillant au sein du cluster de contourner l'authentification et d'usurper n'importe quel utilisateur en fournissant un jeton d'accès arbitraire. L'impact est très élevé car elle peut mener à une...
La faille CSRF non authentifiée dans ApusListing expose les administrateurs à des actions malveillantes sans leur consentement, comme la création de comptes ou la modification de listes. Cela peut entraîner une perte de contrôle du site et une...
La vulnérabilité d'escalade de privilèges pour les abonnés permet à un utilisateur d'élever ses droits à ceux d'administrateur, contournant les restrictions. Cela peut mener à une prise de contrôle du site et à une altération des réservations et données.
Cette vulnérabilité d'exécution de code à distance affecte Grav versions 1.7.0 à 2.0.9. Elle permet à un utilisateur authentifié avec des permissions de création ou modification sur un répertoire Flex d'exécuter des commandes shell arbitraires...
Cette vulnérabilité dans le plugin API Grav avant la version 1.0.10 permet à un attaquant authentifié avec la permission api.users.write d'assigner des comptes invités à des groupes avec des permissions api.super. L'attaquant peut créer des...
Cette vulnérabilité dans JetBrains TeamCity avant les versions 2026.1.2 et 2025.11.6 permet une exécution de code via une évasion du sandbox Kotlin DSL. Un attaquant peut contourner les restrictions de sécurité du sandbox pour exécuter du code...
Cette vulnérabilité de traversée de chemin dans Bold Reports Standalone Report Designer avant la version 14.1.12 permet à un attaquant authentifié de traverser en dehors du répertoire prévu via un nom de fichier malveillant lors du...
Cette vulnérabilité IDOR dans CyberPanel jusqu'à la version 1.9.1 permet à des utilisateurs authentifiés d'accéder ou de manipuler les ressources de sauvegarde d'autres locataires en utilisant un ID de travail IncJob séquentiel. Les attaquants...
Cette vulnérabilité de Cross-Site Request Forgery permet à un attaquant non authentifié de modifier les options du plugin, y compris l'activation du point de terminaison SCIM et la définition du rôle d'administrateur. L'exploitation nécessite...
Cette vulnérabilité combine plusieurs défauts dans les composants Livewire de l'interface d'administration, permettant la falsification de données, la divulgation d'informations sensibles et du cross-site scripting stocké. Un attaquant...
Cette vulnérabilité permet un accès non autorisé aux fichiers dans une session de développement à distance. Un attaquant pourrait lire ou modifier des fichiers sensibles sur le système distant. La mise à jour vers IntelliJ IDEA 2026.2 corrige ce...
Cette vulnérabilité dans JetBrains PyCharm avant les versions 2026.1.4 et 2026.2 permet une exécution de code arbitraire via un exécutable Python malveillant lors de l'ouverture d'un projet non fiable. Un attaquant peut exploiter cette faille...
Cette vulnérabilité de traversée de chemin permet à un attaquant non authentifié d'écrire des fichiers JSON arbitraires et de lire des métadonnées de conversation en dehors du répertoire de stockage prévu. En utilisant des séquences de traversée...
Cette vulnérabilité expose des informations système sensibles, y compris le système de fichiers hôte/partagé, à des utilisateurs non autorisés. Cela peut permettre à un attaquant d'accéder à des données critiques de l'infrastructure OT.
Cette injection SQL dans Create by Mediavine permet à un contributeur authentifié d'injecter des requêtes SQL malveillantes via le paramètre 'orderby'. L'impact est très élevé car elle peut exposer des données sensibles de la base de données, y...
Cette injection SQL dans eRoom permet à un contributeur authentifié d'injecter des requêtes SQL malveillantes via le paramètre 'orderby'. L'impact est très élevé car elle peut exposer des données sensibles de la base de données, y compris des...
Cette vulnérabilité d'injection SQL affecte les versions de MapSVG jusqu'à 8.14.0, permettant à un contributeur d'exécuter des requêtes SQL malveillantes. Un attaquant pourrait accéder à la base de données et compromettre les données sensibles....
Cette vulnérabilité d'injection SQL affecte les versions de MapSVG jusqu'à 8.14.0, permettant à un contributeur d'exécuter des requêtes SQL malveillantes. Un attaquant pourrait manipuler ou extraire des données de la base de données. La mise à...
Cette vulnérabilité d'injection SQL permet à un contributeur d'exécuter des requêtes malveillantes dans la base de données. Cela peut entraîner la divulgation ou la modification non autorisée de données sensibles. L'impact est élevé car elle...
Une injection SQL côté contributeur peut permettre à un attaquant avec des droits limités d'exécuter des requêtes malveillantes. Le score élevé reflète un risque important de compromission de la base de données.
Cette vulnérabilité dans le plugin API Grav avant la version 1.0.10 permet à un attaquant authentifié avec le privilège api.config.write de modifier les paramètres de limitation de débit et de politique CORS. L'attaquant peut désactiver la...
Divulgation d'informations dans Bosch Configuration Manager version 7.72.0106, permettant à un attaquant d'accéder à des données sensibles. L'impact est élevé en raison de la nature des informations exposées.
Cette vulnérabilité permet l'exécution de code arbitraire avant l'octroi de la confiance au projet via les outils de linting locaux. Un attaquant pourrait exécuter du code malveillant en incitant un utilisateur à ouvrir un projet piégé. La mise à...
Cette vulnérabilité permet l'exécution de code arbitraire avant l'octroi de la confiance au projet via les outils de gestion de paquets locaux. Un attaquant pourrait compromettre le système en exploitant ce défaut lors de l'importation d'un...
Cette vulnérabilité permet l'exécution de code arbitraire avant l'octroi de la confiance au projet via l'interpréteur Node.js configuré. Un attaquant pourrait exécuter du code malveillant en manipulant la configuration du projet. La mise à jour...
Cette vulnérabilité permet l'exécution de code arbitraire avant l'octroi de la confiance au projet via les outils de projet. Un attaquant pourrait exécuter du code malveillant en incitant un utilisateur à ouvrir un projet piégé. La mise à jour...
Cette vulnérabilité permet l'exécution de code arbitraire avant l'octroi de la confiance au projet via l'interpréteur configuré. Un attaquant pourrait compromettre le système en exploitant ce défaut lors de l'ouverture d'un projet malveillant. La...
Cette vulnérabilité de contournement d'authentification permet à un attaquant non authentifié de créer des blobs ActiveStorage arbitraires dans n'importe quel compte locataire. En exploitant l'absence de vérification d'authentification,...
Cette vulnérabilité de lecture hors limites permet à un attaquant de faire planter le processus d'analyse, entraînant un déni de service. L'exploitation peut nécessiter une intervention manuelle pour rétablir le service.
Cette vulnérabilité de contournement des politiques OPA permet à des requêtes volumineuses de dépasser les limites de taille et d'être transmises sans inspection. Les politiques de refus basées sur le contenu ne sont pas appliquées, ce qui permet...
Cette faille d'authentification brisée permet à un attaquant non authentifié de contourner les mécanismes de sécurité, potentiellement pour usurper l'identité d'utilisateurs ou accéder à des fonctionnalités restreintes. L'impact est élevé sur la...
Cette vulnérabilité permet une injection de code arbitraire via des fichiers de formulaire UI Designer. Un attaquant pourrait exécuter du code malveillant en incitant un utilisateur à ouvrir un fichier piégé. La mise à jour vers IntelliJ IDEA...
Cette vulnérabilité de défaut d'autorisation dans CyberPanel jusqu'à la version 1.9.1 permet à des utilisateurs authentifiés de tuer, supprimer et corrompre les sauvegardes d'autres locataires. Les attaquants peuvent envoyer des requêtes POST...
Cette vulnérabilité de débordement de tas via une requête MMS Initiate permet une exécution de code à distance si ASLR est désactivé, ou une corruption mémoire/déni de service sinon. L'impact est critique pour les systèmes industriels utilisant...
Vulnérabilité d'injection de commandes OS dans pardus-update de 0.6.6 avant 0.7.0, permettant à un attaquant d'exécuter des commandes arbitraires. L'impact est élevé avec une compromission potentielle du système.
Cette vulnérabilité permet l'exécution de code arbitraire avant l'octroi de la confiance au projet via l'intégration Go Modules. Un attaquant pourrait exploiter ce défaut pour exécuter du code malveillant sur le système de la victime. La mise à...
Cette vulnérabilité permet l'exécution de code arbitraire avant l'octroi de la confiance au projet via le SDK Go configuré. Un attaquant pourrait compromettre le système en exploitant ce défaut lors de l'ouverture d'un projet malveillant. La mise...
Cette vulnérabilité permet l'exécution de code arbitraire via une configuration de linter fournie par le projet. Un attaquant pourrait injecter du code malveillant dans un fichier de configuration pour compromettre le système. La mise à jour vers...
Cette vulnérabilité permet l'exécution de code arbitraire avant l'octroi de la confiance au projet via la configuration du conteneur de développement. Un attaquant pourrait exécuter du code malveillant en manipulant les fichiers de configuration....
Cette vulnérabilité d'injection de code dans l'utilitaire gpsprof permet à un attaquant contrôlant les données GPS d'exécuter des commandes système arbitraires. L'injection se fait via le champ SKY.satellites[].used, qui est inséré sans...
Cette vulnérabilité de dépassement de mémoire tampon dans le décodeur vidéo TDSC permet à un attaquant distant de corrompre le tas en fournissant un fichier AVI malveillant. L'exploitation peut entraîner un crash du processus ou une exécution de...
Cette vulnérabilité de dépassement de mémoire tampon dans le démultiplexeur TY permet à un attaquant de corrompre le tas via un fichier ffconcat malveillant. L'exploitation peut entraîner un crash du processus ou une exécution de code arbitraire.
Cette vulnérabilité de dépassement de mémoire tampon dans le filtre vidéo vf_floodfill permet à un attaquant de corrompre le tas en fournissant un flux vidéo de dimensions variables. L'exploitation peut entraîner un crash du processus ou une...
Cette vulnérabilité de dépassement de mémoire tampon dans le filtre vidéo vf_swaprect permet à un attaquant de corrompre le tas en fournissant une image NV12 de largeur impaire. L'exploitation peut entraîner un crash du processus ou une exécution...
Cette vulnérabilité permet à un abonné de supprimer arbitrairement des fichiers sur le serveur, ce qui peut entraîner une perte de données critiques ou une défiguration du site. L'impact est élevé car elle compromet l'intégrité du système sans...
Cette vulnérabilité SSRF dans l'endpoint /v1/web/fetch permet à un attaquant authentifié ou local de faire des requêtes vers des adresses internes, y compris les métadonnées cloud. Cela expose des informations sensibles comme des credentials et...
Cette injection SQL permet à un administrateur d'exécuter des requêtes malveillantes dans la base de données. Cela peut entraîner la divulgation ou la modification de données sensibles. L'impact est élevé car elle compromet l'intégrité et la...
Une injection SQL côté shop manager permet à un attaquant avec des droits de gestion de compromettre la base de données. Le score élevé indique un risque sérieux de fuite de données.
Contournement de la correction de CVE-2026-6414 dans @fastify/static jusqu'à 10.1.0, permettant à un attaquant non authentifié de lire des fichiers via des segments dot-dot. Le correctif est dans la version 10.1.1.
Absence de vérification d'autorisation sur plusieurs routes API REST dans Praison AI SEO pour WordPress avant 5.0.7, permettant à un attaquant non authentifié de modifier les permaliens et de lire les données de configuration.
Contournement de l'authentification à deux facteurs dans security-ninja-premium avant 5.290, permettant à un attaquant connaissant le mot de passe de se connecter sans le code OTP. Affecte tous les comptes, y compris les administrateurs.
Vulnérabilité d'injection SQL dans Lumise Product Designer pour WooCommerce jusqu'à 2.1.1 via les paramètres 'id' et 'table' dans le JSON du panier. Un attaquant non authentifié peut extraire des informations sensibles.
Absence de vérification d'authentification dans les caméras IP Bosch CPP13 et CPP14, permettant à un attaquant non authentifié de récupérer les données d'événements d'analyse vidéo. L'impact est significatif pour la vie privée.
Cette vulnérabilité critique permet de contourner la validation des wildcards DNSSEC en utilisant des RRSIGs avec un nombre insuffisant d'étiquettes. Un attaquant peut ainsi falsifier des réponses DNS pour des domaines sauvages, compromettant...
Cette vulnérabilité de déni de service dans libcupsfilters provoque une boucle infinie lors du traitement d'un ID de périphérique IEEE-1284 avec un champ modèle vide. Un attaquant adjacent au réseau peut exploiter cette faille en diffusant une...
Le contrôle d'accès brisé permet à un attaquant non authentifié d'accéder à des ressources ou fonctionnalités normalement protégées, comme des données de paiement sensibles. Cela expose les transactions et les informations des clients à un risque...
Cette vulnérabilité d'authentification brisée permet à un attaquant non authentifié de contourner les mécanismes de connexion, menant à un accès non autorisé aux comptes utilisateurs. L'impact est élevé sur la confidentialité des données et la...
Le contrôle d'accès brisé permet à un attaquant non authentifié d'accéder à des fonctionnalités ou données protégées, comme des packages premium ou des informations sensibles. Cela compromet la confidentialité et l'intégrité du système.
Le contrôle d'accès brisé permet à un attaquant non authentifié d'accéder à des fonctionnalités de paiement ou de configuration, exposant des transactions et des données financières. L'impact est élevé sur la sécurité des paiements.
Cette inclusion de fichier local permet à un contributeur de lire des fichiers sensibles sur le serveur, compromettant la confidentialité des données. Les versions affectées sont jusqu'à 2.1.2.
Un contributeur peut inclure des fichiers locaux arbitraires, exposant des informations sensibles du serveur dans les versions jusqu'à 1.9. Cela peut mener à une compromission complète du système.
Un abonné peut injecter des objets PHP malveillants, conduisant à une exécution de code arbitraire dans les versions jusqu'à 5.0.2. Cela peut compromettre totalement le serveur.
Cette vulnérabilité de contrôle d'accès non authentifié dans Dokan Pro permet à un attaquant de contourner les restrictions d'accès sans authentification. L'impact est élevé car elle expose des fonctionnalités sensibles du plugin, pouvant mener à...
Cette vulnérabilité de contrôle d'accès non authentifié dans le thème Manual expose des fonctionnalités critiques sans authentification. L'impact est élevé car elle permet un accès non autorisé à des ressources sensibles du site.
Cette vulnérabilité de déni de service dans brace-expansion jusqu'à la version 5.0.7 permet un épuisement de la mémoire via des chaînes d'entrée malveillantes. L'attaquant peut chaîner plusieurs groupes d'accolades pour créer des résultats de...
Cette vulnérabilité dans swift-crypto provoque un double-free de la structure EVP_PKEY* lors de l'initialisation d'une clé publique RSA à partir de bytes DER ou PEM qui échoue. Ce double-free peut entraîner un crash lors des futures allocations...
Cette vulnérabilité permet à un attaquant distant non authentifié d'exploiter le contrôle de flux HTTP/2 pour provoquer une consommation excessive de mémoire côté serveur. En manipulant les paramètres de fenêtre initiale ou en retenant les trames...
Cette vulnérabilité de lecture de fichier arbitraire non authentifiée permet à un attaquant de lire des fichiers sensibles sur le système hôte. En fournissant des chemins absolus ou des séquences de traversée dans le paramètre file, l'attaquant...
Cette vulnérabilité de déni de service permet à un attaquant distant d'épuiser les sockets et les tâches du serveur en ouvrant de nombreuses connexions et en envoyant des requêtes partielles jamais terminées. L'absence de timeouts et de limite de...
Le composant Assembler de Quinn est vulnérable à une consommation excessive de mémoire lorsqu'il reçoit des fragments non contigus, permettant à un pair malveillant d'épuiser la mémoire du récepteur. Cela peut entraîner un déni de service par...
Cette vulnérabilité d'authentification incorrecte dans MOVEit Transfer permet à un attaquant non authentifié de contourner les mécanismes de sécurité. L'exploitation peut entraîner un accès non autorisé aux données sensibles.
Cette vulnérabilité de politique de sécurité inter-domaines permissive permet à un attaquant de contourner les restrictions de domaine. L'exploitation peut entraîner un accès non autorisé aux données sensibles.
Cette vulnérabilité d'expiration de session insuffisante permet à un attaquant de maintenir un accès non autorisé après la déconnexion de l'utilisateur. L'exploitation peut entraîner un accès non autorisé aux données sensibles.
Un déréférencement de pointeur NULL dans le gestionnaire MMS Write Named Variable List permet à un attaquant adjacent de planter le serveur avec une requête WriteRequest contenant un champ listOfData vide. Cela peut entraîner un déni de service...
Un débordement de pile dans la gestion des requêtes Read Request permet à un attaquant de corrompre la mémoire. Cela peut conduire à une exécution de code arbitraire ou à un déni de service sur le système cible.
Cette vulnérabilité de traversée de répertoire dans le contrôleur de fichiers statiques permet à un attaquant non authentifié de lire des fichiers sensibles comme les configurations d'environnement. L'exploitation est simple via une requête HTTP...
Cette vulnérabilité stocke les mots de passe en texte clair dans l'API, ce qui expose les identifiants à des attaquants. Cela peut compromettre l'accès aux systèmes de contrôle industriels.
Validation d'entrée incorrecte dans le parseur WebSocket de facil.io jusqu'à 0.7.4, exploitable à distance via websocket_on_protocol_error. L'exploit est public, aucun correctif n'a été fourni par le projet.
Cette vulnérabilité de neutralisation incorrecte des délimiteurs d'arguments permet à un utilisateur authentifié à distance d'exécuter des commandes arbitraires dans le sandbox Code Interpreter. L'exploitation se fait via des noms de paquets malveillants.
Cette injection SQL dans le fichier loginlinkadmin.php permet à un attaquant distant d'exécuter des requêtes SQL malveillantes via le paramètre aid. L'exploit est public et peut compromettre la base de données de l'application.
Vulnérabilité de XSS stocké dans FormCraft pour WordPress jusqu'à 3.9.14, exploitable par un attaquant non authentifié via des paramètres de champ de matrice. L'injection est possible en raison d'un manque de sanitization et d'échappement.
Vulnérabilité de XSS stocké non authentifié dans SUMO Reward Points pour WordPress jusqu'à 32.7.0 via l'API REST. Un attaquant non authentifié peut injecter des scripts dans le journal des points de récompense.
Vulnérabilité de XSS stocké dans ARforms pour WordPress jusqu'à 7.2.1 via les valeurs du champ 'password'. Un attaquant non authentifié peut injecter des scripts qui s'exécutent lors de l'accès à la page.
Cette injection d'objets PHP nécessite un accès administrateur, ce qui réduit le vecteur d'attaque. L'impact est élevé car elle permet l'exécution de code arbitraire, compromettant totalement le site.
Cette vulnérabilité SSRF non authentifiée permet à un attaquant de forger des requêtes vers des ressources internes. L'impact est élevé car elle peut exposer des services internes sensibles.
Cette vulnérabilité dans DOMPurify avant la version 3.4.11 permet à un hook uponSanitizeAttribute de muter de manière permanente la liste blanche ALLOWED_ATTR partagée. Un attaquant peut enregistrer un hook qui autorise conditionnellement des...
Un contrôle d'accès brisé pour les abonnés dans WP Booking System avant la version 5.12.8.1 permet à un utilisateur authentifié avec un rôle d'abonné d'accéder à des fonctionnalités de réservation normalement réservées aux administrateurs. Cela...
Une vulnérabilité de type Cross-Site Scripting (XSS) non authentifié dans Visitor Traffic Real Time Statistics Pro jusqu'à la version 11.9.1 permet à un attaquant d'injecter des scripts malveillants sans authentification. Ces scripts s'exécutent...
Une vulnérabilité de type Cross-Site Scripting (XSS) non authentifié dans Funnel Kit Funnel Builder PRO jusqu'à la version 3.15.0.7 permet à un attaquant d'injecter des scripts malveillants sans authentification. Cela peut entraîner l'exécution...
Une vulnérabilité de type Cross-Site Scripting (XSS) non authentifié dans Coaching jusqu'à la version 3.9.2 permet à un attaquant d'injecter des scripts malveillants sans authentification. Cela peut entraîner l'exécution de scripts dans le...
Une vulnérabilité de type Cross-Site Scripting (XSS) non authentifié dans Download Monitor - WPForms Lock jusqu'à la version 1.0.4 permet à un attaquant d'injecter des scripts malveillants sans authentification. Ces scripts s'exécutent dans le...
Une vulnérabilité de type Cross-Site Scripting (XSS) non authentifié dans Sprout Clients jusqu'à la version 3.2.3 permet à un attaquant d'injecter des scripts malveillants sans authentification. Cela peut entraîner l'exécution de scripts dans le...
Une vulnérabilité de type Cross-Site Request Forgery (CSRF) dans MailPoet entre les versions 5.30.0 et 5.33.0 permet à un attaquant de forcer un utilisateur authentifié à exécuter des actions non désirées. Cela peut entraîner des modifications...
Une vulnérabilité de suppression arbitraire de fichiers pour les contributeurs dans Picture Gallery jusqu'à la version 1.6.5 permet à un utilisateur authentifié avec un rôle de contributeur de supprimer des fichiers sur le serveur. Cela peut...
Une vulnérabilité de type Cross-Site Scripting (XSS) pour les abonnés dans Slider Pro jusqu'à la version 4.8.13 permet à un utilisateur authentifié avec un rôle d'abonné d'injecter des scripts malveillants. Ces scripts s'exécutent dans le...
Une vulnérabilité de type Cross-Site Scripting (XSS) non authentifié dans Real Estate Manager Pro jusqu'à la version 12.8.5 permet à un attaquant d'injecter des scripts malveillants sans authentification. Cela peut entraîner l'exécution de...
Cette vulnérabilité XSS non authentifiée permet à un attaquant d'injecter du code malveillant dans les pages du plugin Smart Manager, compromettant la confidentialité des données utilisateur. L'exploitation peut entraîner le vol de sessions ou la...
La faille XSS non authentifiée dans Breakdance permet l'exécution de scripts arbitraires dans le navigateur des visiteurs, volant potentiellement des cookies ou des tokens. Cela peut mener à des attaques de phishing ou à une prise de contrôle de...
Cette vulnérabilité XSS non authentifiée expose les utilisateurs à des injections de code malveillant via les cartes interactives. Un attaquant peut rediriger les visiteurs vers des sites dangereux ou collecter des informations sensibles,...
Le XSS non authentifié dans Grand Photography permet d'injecter du contenu malveillant dans les pages du thème, affectant l'intégrité visuelle et fonctionnelle. Les attaquants peuvent voler des identifiants de session ou diffuser des scripts...
Le XSS non authentifié dans AffiliateWP permet d'injecter des scripts malveillants dans les pages d'affiliation, compromettant les données des utilisateurs et des affiliés. Les attaquants peuvent voler des commissions ou rediriger des trafics,...
Cette vulnérabilité XSS non authentifiée expose les formulaires de demande de produit à des injections de code, permettant le vol de données clients. L'impact inclut une atteinte à la confidentialité et une possible compromission des sessions utilisateur.
Le XSS non authentifié dans Easy Form Builder permet d'injecter des scripts via les formulaires, compromettant les données soumises par les utilisateurs. Les attaquants peuvent voler des informations personnelles ou rediriger vers des sites malveillants.
Cette vulnérabilité XSS non authentifiée permet à un attaquant d'injecter des scripts malveillants dans les pages web, pouvant voler des cookies ou rediriger les utilisateurs vers des sites frauduleux. L'impact est modéré à élevé sur la...
Cette faille XSS non authentifiée permet à un attaquant d'exécuter des scripts dans le navigateur des utilisateurs, pouvant voler des données de formulaires ou des sessions. L'impact est modéré à élevé sur la sécurité des utilisateurs.
Cette vulnérabilité CSRF permet à un attaquant non authentifié de forcer un utilisateur à exécuter des actions non désirées, affectant les versions jusqu'à 1.6.2. L'impact inclut la modification de paramètres ou la suppression de données.
Cette vulnérabilité XSS permet à un attaquant non authentifié d'injecter du code JavaScript malveillant dans les pages, affectant les versions jusqu'à 5.0.0. Les utilisateurs peuvent subir des vols de données ou des redirections.
Un abonné peut injecter des requêtes SQL malveillantes, permettant la lecture ou la modification de la base de données dans les versions jusqu'à 5.0.2. L'impact inclut la fuite de données sensibles.
Cette vulnérabilité XSS non authentifiée permet à un attaquant d'injecter des scripts malveillants sans connexion. L'impact est élevé car elle peut compromettre les sessions des utilisateurs.
Cette vulnérabilité XSS non authentifiée dans le thème Manual permet l'injection de scripts sans authentification. L'impact est élevé car elle peut affecter tous les visiteurs du site.
Une CSRF non authentifiée expose les utilisateurs à des actions forcées sans leur consentement. Le score élevé reflète un risque important de manipulation du site.
Cette vulnérabilité CSRF non authentifiée permet à un attaquant de déclencher des actions non autorisées. Les utilisateurs peuvent être victimes de modifications indésirables.
Cette vulnérabilité de traversée de chemin dans le plugin API Grav avant la version 1.0.10 permet à un appelant API authentifié avec la permission api.pages.write de déplacer un répertoire de pages entier vers un emplacement arbitraire....
Cette vulnérabilité de lecture hors limites dans le décodeur GIF permet à un attaquant de provoquer un déni de service par segmentation fault ou de divulguer le contenu de la mémoire adjacente. En fournissant des fichiers GIF malveillants ou...
Cette vulnérabilité de Cross-Site Scripting (XSS) permet à un attaquant d'injecter du code malveillant dans les pages web générées. L'exploitation peut entraîner le vol de cookies ou la redirection vers des sites malveillants.
Cette vulnérabilité dans AWS API MCP Server permet de contourner la politique de sécurité configurée par l'utilisateur en cas d'échec d'initialisation des données de politique. Si l'initialisation échoue au démarrage, la vérification de la...
Vulnérabilité de format string dans GNU nano lors de l'ouverture de plusieurs fichiers, permettant la divulgation d'informations, un déni de service ou une écriture mémoire arbitraire. L'exploitation nécessite un fichier spécialement conçu.
Cette vulnérabilité de traversée de chemin permet à un attaquant de lire ou d'écrire des fichiers .docx en dehors du répertoire de travail prévu. En fournissant des chemins absolus ou des séquences de traversée, l'attaquant contourne les...
Cette vulnérabilité affecte Pronetiqs IntraVUE versions 3.2.1a14 et antérieures, avec un score CVSS de 6.8. Elle expose les administrateurs à un vol de credentials via un hachage faible ou une attaque pass-the-hash. L'impact est critique car un...
Cette vulnérabilité de contrôle d'accès brisé dans QuickCal permet à un agent de réservation authentifié d'accéder à des fonctionnalités ou données réservées aux niveaux supérieurs. L'impact est élevé car elle peut entraîner une escalade de...
Cette vulnérabilité de type symlink-following dans la fonction Extractor.extract() permet à un attaquant local d'écrire des fichiers arbitraires en préinstallant des liens symboliques. L'exploitation peut entraîner une escalade de privilèges ou...
Cette vulnérabilité d'injection SQL dans le plugin AI Copilot pour WordPress permet à des attaquants authentifiés (abonnés et plus) d'extraire des informations sensibles de la base de données via le paramètre 'order[0][dir]'. Le nonce requis est...
Cette vulnérabilité d'injection SQL dans le plugin Registrations For The Events Calendar permet à des attaquants authentifiés (contributeurs et plus) d'injecter des sous-requêtes SQL via des clés JSON non échappées correctement. L'utilisation de...
Cette vulnérabilité d'injection SQL dans le plugin Tickera permet à des attaquants authentifiés (personnel et plus) d'extraire des informations sensibles via le paramètre 'tc_order_status_filter'. L'échappement insuffisant et le manque de...
Cette vulnérabilité d'injection SQL dans le plugin Tickera permet à des attaquants authentifiés (personnel et plus) d'extraire des informations sensibles via le paramètre 'tc_event_filter'. Le code vulnérable est accessible aux utilisateurs avec...
Cette injection SQL générique dans le paramètre 'orderby' affecte les administrateurs authentifiés, permettant l'extraction de données sensibles de la base de données. Bien que nécessitant des privilèges élevés, l'impact est significatif car elle...
Cette vulnérabilité de traversée de répertoire permet aux gestionnaires de boutique authentifiés de lire des fichiers arbitraires sur le serveur via le paramètre 'type'. L'impact est élevé car elle peut exposer des informations sensibles comme...
Cette vulnérabilité d'exposition de données sensibles non authentifiée dans PeproDev Ultimate Invoice permet à un attaquant non authentifié d'accéder à des informations confidentielles. L'impact est élevé car elle peut exposer des données de...
Une vulnérabilité de type Cross-Site Scripting (XSS) stocké dans Hubbub Lite jusqu'à la version 1.36.3 permet à un attaquant d'injecter des scripts malveillants dans les pages web. Ces scripts s'exécutent dans le navigateur des utilisateurs,...
Une vulnérabilité de type Cross-Site Scripting (XSS) pour les clients dans Funnel Kit Funnel Builder PRO jusqu'à la version 3.15.0.4 permet à un attaquant authentifié en tant que client d'injecter des scripts malveillants. Ces scripts s'exécutent...
Une vulnérabilité de type Cross-Site Scripting (XSS) pour les abonnés dans WishList Member X jusqu'à la version 3.32.0 permet à un utilisateur authentifié avec un rôle d'abonné d'injecter des scripts malveillants. Ces scripts s'exécutent dans le...
Un contrôle d'accès brisé non authentifié dans Autopay dla WooCommerce jusqu'à la version 2.2.27 permet à un attaquant d'accéder à des fonctionnalités de paiement sans authentification. Cela peut entraîner des transactions non autorisées ou une...
Ce défaut de contrôle d'accès non authentifié permet à un attaquant de contourner les restrictions et d'accéder à des fonctionnalités administratives sensibles. L'impact inclut la modification de paramètres de paiement ou l'exfiltration de...
Cette vulnérabilité permet à un abonné de supprimer arbitrairement du contenu, contournant les restrictions de rôles. L'impact inclut la perte de données importantes et une perturbation des opérations, bien que l'attaque nécessite un accès...
La faille XSS authentifiée (abonné) dans Masteriyo permet à un utilisateur malveillant d'injecter des scripts dans les pages de cours, affectant les autres étudiants. Cela peut mener à du phishing ou à une escalade de privilèges, nécessitant une...
Cette vulnérabilité de contrôle d'accès brisé permet à un abonné d'accéder à des fonctionnalités réservées aux administrateurs, comme la gestion des employés ou des finances. L'impact inclut une fuite de données sensibles et une modification non...
La faille d'authentification brisée non authentifiée permet à un attaquant de contourner les mécanismes de connexion, accédant à des comptes utilisateur ou à des fonctionnalités payantes. Cela peut entraîner un vol de contenu numérique ou une fraude.
Cette exposition de données système sensibles permet à un attaquant non authentifié de récupérer des informations internes comme des configurations ou des logs. Bien que le score soit modéré, cela peut faciliter des attaques plus ciblées.
Cette vulnérabilité IDOR non authentifiée permet à un attaquant d'accéder ou de modifier des ressources (comme des rendez-vous) en manipulant des identifiants. L'impact est modéré sur la confidentialité et l'intégrité des données.
Cette vulnérabilité de type Cross-Site Scripting (XSS) affecte les versions de MapSVG jusqu'à 8.14.0, permettant à un contributeur d'injecter du code malveillant. Un attaquant pourrait voler des cookies ou rediriger les utilisateurs vers des...
Cette vulnérabilité XSS permet à un contributeur d'injecter des scripts malveillants dans des pages web. Cela peut entraîner le vol de cookies ou la redirection d'utilisateurs. L'impact est modéré à élevé car elle affecte la confidentialité et...
Cette vulnérabilité XSS permet à un contributeur d'injecter des scripts malveillants dans des pages web. Cela peut entraîner le vol de cookies ou la redirection d'utilisateurs. L'impact est modéré à élevé car elle affecte la confidentialité et...
Cette vulnérabilité XSS permet à un contributeur d'injecter des scripts malveillants dans des pages web. Cela peut entraîner le vol de cookies ou la redirection d'utilisateurs. L'impact est modéré à élevé car elle affecte la confidentialité et...
Cette vulnérabilité de type XSS stocké permet à un attaquant d'injecter du code malveillant dans les pages générées par le plugin, affectant les versions 2.14.25 à 2.14.30. L'impact inclut le vol de sessions utilisateur et la redirection vers des...
Cette vulnérabilité XSS permet à un contributeur d'injecter du code JavaScript malveillant dans les pages, affectant les versions jusqu'à 5.11.1. Les utilisateurs peuvent être victimes de vol de données ou de redirections.
Cette vulnérabilité XSS permet à un contributeur d'exécuter du code JavaScript dans le navigateur des utilisateurs, affectant les versions jusqu'à 1.6.2. L'impact inclut le vol de cookies et la défiguration de sites.
Ce défaut de contrôle d'accès non authentifié dans PeproDev Ultimate Invoice permet à un attaquant de manipuler des fonctionnalités sans autorisation. L'impact est significatif car il peut entraîner une divulgation ou une modification de données.
Cette vulnérabilité XSS nécessite un accès contributeur, limitant l'exploitation aux utilisateurs authentifiés. L'impact est significatif car elle permet l'injection de scripts malveillants dans les pages.
Cette vulnérabilité XSS nécessite un accès contributeur, limitant l'exploitation aux utilisateurs authentifiés. L'impact est significatif car elle permet l'injection de scripts dans les pages de réservation.
Cette vulnérabilité XSS nécessite un accès contributeur, limitant l'exploitation aux utilisateurs authentifiés. L'impact est significatif car elle permet l'injection de scripts dans les pages de dons.
Cette vulnérabilité XSS nécessite un accès auteur, limitant l'exploitation aux utilisateurs authentifiés. L'impact est significatif car elle permet l'injection de scripts dans les galeries.
Cette vulnérabilité XSS nécessite un accès contributeur, limitant l'exploitation aux utilisateurs authentifiés. L'impact est significatif car elle permet l'injection de scripts dans les pages de documentation.
Cette faille XSS permet à un contributeur d'injecter des scripts malveillants dans les pages. L'impact inclut le vol de sessions ou la redirection vers des sites frauduleux.
Une vulnérabilité XSS côté contributeur expose les utilisateurs à des attaques de type cross-site scripting. Les scripts injectés peuvent compromettre la confidentialité des données des visiteurs.
Cette vulnérabilité XSS côté contributeur permet l'injection de scripts malveillants. Les attaquants peuvent voler des cookies ou rediriger les utilisateurs vers des sites dangereux.
Une CSRF non authentifiée permet à un attaquant de forcer des actions non désirées sur le site. Les utilisateurs peuvent être piégés pour exécuter des commandes sans consentement.
Cette vulnérabilité de path traversal dans le handler d'export permet à un attaquant authentifié de lire des fichiers arbitraires. Les données sensibles comme les clés SSH ou les fichiers de configuration peuvent être exposées.
Cette vulnérabilité permet à un agent authentifié avec de faibles privilèges de récupérer les identifiants en clair et les secrets TOTP d'un autre client. En accédant directement à la modale d'édition des identifiants avec un credential_id...
Un déréférencement de pointeur NULL dans le parseur partagé L2 GOOSE et R-GOOSE permet à un attaquant adjacent de planter une application abonnée en envoyant une trame GOOSE malformée. Cela affecte les systèmes de contrôle industriels utilisant...
Cette vulnérabilité de traversée de chemin dans la fonction ZipFile::extractTo permet à un attaquant distant d'écrire des fichiers en dehors du répertoire cible via le paramètre entryName. L'exploit est public et peut compromettre le système.
Vulnérabilité de XSS stocké dans WP Shortcode by MyThemeShop jusqu'à 1.4.17 via le paramètre 'title' du shortcode [tab]. Un attaquant authentifié avec un accès contributeur peut injecter des scripts.
Vulnérabilité de XSS stocké dans Webpushr Push Notifications pour WordPress jusqu'à 4.39.0 via les paramètres de notification. Un attaquant authentifié avec un accès contributeur peut injecter des scripts.
Cette vulnérabilité de Cross-Site Scripting (XSS) stocké dans le plugin Accessibility Checker permet à des attaquants authentifiés (contributeurs et plus) d'injecter des scripts arbitraires via le paramètre 'html'. L'exécution des scripts se...
Cette vulnérabilité de Cross-Site Scripting (XSS) stocké dans le plugin Header Footer Script Adder permet à des attaquants authentifiés (auteurs et plus) d'injecter des scripts arbitraires via la métadonnée 'asm_code' Snippet Meta. L'exécution...
Cette vulnérabilité de Cross-Site Scripting (XSS) stocké dans le plugin Lpagery permet à des attaquants authentifiés (contributeurs et plus) d'injecter des scripts arbitraires via les titres d'articles. L'absence d'échappement dans la fonction...
Cette vulnérabilité de Cross-Site Scripting (XSS) stocké dans le plugin Brands for WooCommerce permet à des attaquants authentifiés (contributeurs et plus) d'injecter des scripts arbitraires via l'attribut 'style' du shortcode. L'exécution des...
Cette vulnérabilité de Cross-Site Scripting (XSS) stocké dans le plugin Grid/List View for WooCommerce permet à des attaquants authentifiés (contributeurs et plus) d'injecter des scripts arbitraires via l'attribut 'position' du shortcode....
Cette vulnérabilité de contournement d'authentification dans le plugin Premium Packages permet à des attaquants non authentifiés de s'authentifier en tant que n'importe quel utilisateur non-administrateur possédant une commande. L'absence de...
Un contrôle d'accès brisé pour les abonnés dans Sunshine Photo Cart jusqu'à la version 3.6.10.1 permet à un utilisateur authentifié avec un rôle d'abonné d'accéder à des fonctionnalités de panier d'achat normalement réservées aux administrateurs....
Un contributeur peut contourner les contrôles d'accès pour modifier des paramètres ou accéder à des fonctionnalités restreintes dans les versions jusqu'à 2.6.5. Cela affecte l'intégrité du site.
Cette vulnérabilité de gestion de privilèges dans le sérialiseur UserSerializer de DefectDojo permet à un attaquant distant de manipuler le paramètre is_staff pour obtenir des privilèges élevés. La version 2.59.0 a été retirée et les correctifs...
Vulnérabilité de XSS réfléchi dans WP Compress avant 7.10.04 via un paramètre de requête non validé contrôlant le CDN. Un attaquant peut exécuter du JavaScript arbitraire dans la session de la victime.
Cette faille XSS dans l'extension Keyboard Shortcuts pour Joomla permet l'injection de JavaScript arbitraire dans la configuration des raccourcis. L'impact est modéré car elle nécessite une interaction utilisateur, mais peut conduire à...
Cette vulnérabilité dans DOMPurify versions 3.0.0 à 3.4.9 ne réinitialise pas la politique Trusted Types retenue lors de l'appel à clearConfig(). Une instance réutilisée reste liée à une politique précédente potentiellement dangereuse, permettant...
Cette vulnérabilité dans DOMPurify versions 3.0.0 à 3.4.8, avec SAFE_FOR_TEMPLATES et un mode de sortie DOM, ne supprime pas les expressions de template dans le contenu des éléments . Cela permet à un moteur de template en aval d'évaluer des...
Cette vulnérabilité de cross-site scripting dans DOMPurify jusqu'à la version 3.4.6 en mode IN_PLACE fait confiance au nodeName contrôlé par l'attaquant sur des nœuds non-formulaires en direct. L'attaquant peut fournir des objets DOM hostiles...
Cette vulnérabilité dans DOMPurify avant la version 3.4.7 passe des références directes aux ensembles DEFAULT_ALLOWED_TAGS et DEFAULT_ALLOWED_ATTR aux hooks via data.allowedTags/data.allowedAttributes. Un hook qui mute ces champs élargit de...
Cette vulnérabilité dans DOMPurify avant la version 3.4.0 contient une erreur logique dans la fonction ADD_TAGS où l'évaluation de court-circuit permet aux balises interdites de contourner les restrictions FORBID_TAGS. L'attaquant peut inclure...
Cette vulnérabilité dans DOMPurify permet à des prédicats de fonctions fournis via ADD_ATTR ou ADD_TAGS de persister dans l'état interne entre les appels sanitize(). Un attaquant peut exploiter cette persistance pour faire approuver des attributs...
Cette vulnérabilité de contournement de validation URI dans DOMPurify avant 3.3.2 permet à un attaquant de fournir une fonction prédicat qui accepte des attributs et balises spécifiques pour contourner la validation URI-safe. Cela permet à des...
Cette vulnérabilité de pollution de prototype dans DOMPurify avant 3.3.2 permet aux attaquants de contourner le filtrage des attributs en polluant les propriétés de Array.prototype. En définissant des propriétés comme onclick à true, les...
Cette vulnérabilité de cross-site scripting stocké permet à un attaquant non authentifié d'injecter un URI javascript: dans le tableau de bord Top Pages. En fournissant un nom d'hôte et un chemin d'accès malveillants, l'attaquant peut détourner...
Cette vulnérabilité XSS dans WP-Polls permet à un administrateur d'injecter des scripts malveillants dans le panneau d'administration. L'impact est modéré car elle nécessite des privilèges d'administrateur, mais peut compromettre la sécurité des...
Cette vulnérabilité XSS dans Photo Gallery by Supsystic permet à un administrateur d'injecter des scripts malveillants dans le panneau d'administration. L'impact est modéré car elle nécessite des privilèges d'administrateur, mais peut...
Un auteur peut injecter du code XSS dans les pages, compromettant la sécurité des visiteurs dans les versions jusqu'à 1.4.2. Cela peut entraîner des attaques de phishing ou de vol de données.
Une faille XSS côté auteur dans Elementor Image Carousel expose les utilisateurs à des scripts malveillants. L'impact inclut la compromission de sessions utilisateur.
Cette faille XSS côté auteur permet l'injection de scripts malveillants dans les pages. Les attaquants peuvent voler des données ou rediriger les utilisateurs.
Une faille XSS côté shop manager permet l'injection de scripts malveillants. Les attaquants peuvent compromettre les sessions des utilisateurs ou voler des données.
Cette vulnérabilité de contrôle d'accès brisé dans eRoom permet à un abonné authentifié d'accéder à des fonctionnalités ou données réservées aux niveaux supérieurs. L'impact est modéré car elle nécessite des privilèges d'abonné, mais peut...
Cette vulnérabilité de contrôle d'accès brisé dans uListing permet à un abonné authentifié d'accéder à des fonctionnalités ou données réservées aux niveaux supérieurs. L'impact est modéré car elle nécessite des privilèges d'abonné, mais peut...
Cette vulnérabilité CSRF non authentifiée permet à un attaquant de forcer un utilisateur à exécuter des actions non désirées, comme modifier des liens ou des paramètres. L'impact est modéré sur l'intégrité des données et l'expérience utilisateur.
Cette vulnérabilité IDOR permet à un abonné d'accéder à des objets non autorisés via des références directes. Cela expose des données sensibles ou des fonctionnalités réservées à d'autres utilisateurs. L'impact est moyen car l'attaque nécessite...
Cette faille CSRF permet à un attaquant non authentifié de forcer un utilisateur à exécuter des actions non désirées. Cela peut entraîner des modifications non autorisées de paramètres ou de dons. L'impact est moyen car l'attaque nécessite une...
Un abonné peut contourner les contrôles d'accès pour accéder à des ressources non autorisées dans les versions jusqu'à 2.9.10. Cela expose des données sensibles ou permet des actions privilégiées.
Un abonné peut exploiter un contrôle d'accès défaillant pour accéder à des fonctionnalités réservées dans les versions jusqu'à 3.14.2. L'impact inclut la divulgation d'informations ou la modification de contenu.
Cette vulnérabilité CSRF non authentifiée permet à un attaquant de forcer des actions non autorisées. L'impact est modéré car elle nécessite l'interaction d'un utilisateur authentifié.
Cette vulnérabilité de XSS stocké dans GFI Archiver avant 15.13 permet à un attaquant authentifié d'injecter du code arbitraire via les paramètres de nom de règle et de critères email dans la configuration des règles de classification. Le payload...
Cette vulnérabilité de XSS stocké dans GFI Archiver avant 15.13 permet à un attaquant authentifié d'injecter du code arbitraire via le paramètre de nom de politique dans la configuration des politiques de rétention. Le payload injecté est stocké...
Cette vulnérabilité de XSS stocké dans GFI Archiver avant 15.13 permet à un attaquant authentifié d'injecter du code arbitraire via le paramètre de nom de politique dans la configuration des politiques de rétention de l'historique des fichiers....
Cette vulnérabilité de XSS stocké dans GFI Archiver avant 15.13 permet à un attaquant authentifié d'injecter du code arbitraire via le paramètre d'URL du serveur dans la configuration du serveur IMAP. Le payload injecté est stocké sans encodage...
Cette vulnérabilité de XSS stocké dans GFI Archiver avant 15.13 permet à un attaquant authentifié d'injecter du code arbitraire via le paramètre d'adresse du serveur proxy dans la configuration Call Home. Le payload injecté est stocké sans...
Cette vulnérabilité de XSS stocké dans GFI Archiver avant 15.13 permet à un attaquant authentifié d'injecter du code arbitraire via le paramètre d'adresse du serveur SMTP dans la configuration des paramètres généraux. Le payload injecté est...
Cette vulnérabilité de XSS stocké dans GFI Archiver avant 15.13 permet à un attaquant authentifié d'injecter du code arbitraire via le paramètre d'extensions exclues dans la configuration de l'assistant d'archivage de fichiers. Le payload injecté...
Cette vulnérabilité de XSS stocké dans GFI Archiver avant 15.13 permet à un attaquant authentifié d'injecter du code arbitraire via le paramètre de dossiers configurés dans les paramètres d'importation par défaut. Le payload injecté est stocké...
Cette vulnérabilité de XSS stocké dans GFI Archiver avant 15.13 permet à un attaquant authentifié d'injecter du code arbitraire via le paramètre de nom de rapport dans la configuration des rapports planifiés MailInsights. Le payload injecté est...
Cette vulnérabilité de contournement d'autorisation permet à un utilisateur authentifié de lister, lire et supprimer les abonnements push d'autres utilisateurs. En manipulant le paramètre userId dans les requêtes, l'attaquant accède à des données...
Vulnérabilité d'injection de commandes OS dans publint jusqu'à la version 0.1.4, exploitée localement via child_process.exec. L'exploit est public, un correctif est disponible.
Vulnérabilité de traversée de chemin dans facil.io jusqu'à 0.7.58 via http_sendfile2, exploitable à distance. L'exploit est public, le projet n'a pas répondu.
Le point de terminaison de test des templates d'alertmanager dans Grafana peut entraîner un déni de service par épuisement de mémoire. L'exploitation nécessite de faibles privilèges et est possible avec l'accès anonyme activé.
Contournement des restrictions allowedPath dans @fastify/static jusqu'à 10.1.1 via des chemins non canoniques. Un attaquant non authentifié peut servir des fichiers normalement bloqués. Correctif dans la version 10.1.2.
Cette vulnérabilité permet à un attaquant non authentifié d'accéder aux informations de configuration Mailchimp d'un site WordPress via des endpoints REST sans vérification de capacités. L'impact est modéré car les données exposées sont limitées...
Cette vulnérabilité de contrôle d'accès brisé non authentifié dans WP Go Maps permet à un attaquant non authentifié d'accéder à des fonctionnalités ou données réservées aux utilisateurs authentifiés. L'impact est modéré car elle peut exposer des...
Cette vulnérabilité de contrôle d'accès brisé non authentifié dans Ditty permet à un attaquant non authentifié d'accéder à des fonctionnalités ou données réservées aux utilisateurs authentifiés. L'impact est modéré car elle peut exposer des...
Un contrôle d'accès brisé non authentifié dans MarketKing jusqu'à la version 2.1.40 permet à un attaquant distant d'accéder à des ressources protégées sans authentification. Cela expose des données sensibles et peut permettre des actions non...
Un contrôle d'accès brisé non authentifié dans WP Fast Total Search jusqu'à la version 1.81.282 permet à un attaquant d'accéder à des fonctionnalités de recherche sans authentification. Cela peut exposer des données privées ou permettre des...
Un contrôle d'accès brisé non authentifié dans YT Player jusqu'à la version 2.0.9 permet à un attaquant d'accéder à des fonctionnalités du lecteur vidéo sans authentification. Cela peut compromettre la confidentialité des données ou permettre des...
La suppression arbitraire de fichiers non authentifiée expose le serveur à une perte de données critique, comme des fichiers de configuration ou des médias. Un attaquant peut désactiver des fonctionnalités du site ou causer un déni de service,...
Cette vulnérabilité de contrôle d'accès brisé non authentifiée permet à un attaquant d'accéder à des fonctionnalités limitées, comme des paramètres de thème. L'impact est modéré, mais peut être exploité pour des attaques plus larges.
Cette vulnérabilité de contrôle d'accès brisé affecte les versions d'Ebook Store jusqu'à 6.19, permettant à un attaquant non authentifié d'accéder à des fonctionnalités restreintes. L'impact est modéré car l'exploitation ne nécessite pas...
Cette vulnérabilité de contrôle d'accès brisé affecte les versions d'Ebook Store jusqu'à 6.19, permettant à un attaquant non authentifié d'accéder à des fonctionnalités restreintes. L'impact est modéré car l'exploitation ne nécessite pas...
Cette faille de contrôle d'accès brisé permet à un attaquant non authentifié d'accéder à des fonctionnalités ou données non autorisées. Cela peut compromettre la sécurité des réservations ou des informations utilisateur. L'impact est moyen car...
Cette vulnérabilité de contrôle d'accès brisé permet à un attaquant non authentifié d'accéder à des fonctionnalités ou données non autorisées. Cela peut exposer des annonces ou des informations sensibles. L'impact est moyen car l'attaque ne...
Cette vulnérabilité de contrôle d'accès brisé permet à un attaquant non authentifié d'accéder à des fonctionnalités ou données non autorisées. Cela peut compromettre la sécurité des formulaires ou des données utilisateur. L'impact est moyen car...
Cette vulnérabilité expose des données sensibles, permettant à un attaquant non authentifié de divulguer des informations confidentielles. Cela peut inclure des données de tableaux ou des informations utilisateur. L'impact est moyen car l'attaque...
Un contrôle d'accès défaillant permet à un attaquant non authentifié d'accéder à des fonctionnalités restreintes dans les versions jusqu'à 2.2.4. Cela peut entraîner une divulgation d'informations ou une modification non autorisée des données.
Un attaquant non authentifié peut exploiter un contrôle d'accès défaillant pour accéder à des fonctionnalités protégées dans les versions jusqu'à 2.6.5. Cela expose des données ou permet des actions non autorisées.
Un contrôle d'accès défaillant permet à un attaquant non authentifié d'accéder à des fonctionnalités restreintes dans les versions jusqu'à 6.0.1. L'impact inclut la divulgation d'informations ou la modification de contenu.
Un attaquant non authentifié peut contourner les contrôles d'accès pour accéder à des ressources protégées dans les versions jusqu'à 7.7.6. Cela peut entraîner une fuite de données sensibles.
Un contrôle d'accès défaillant permet à un attaquant non authentifié d'accéder à des fonctionnalités restreintes dans les versions jusqu'à 1.6.2. Cela expose des informations ou permet des actions non autorisées.
Un attaquant non authentifié peut accéder à des données sensibles exposées par le plugin dans les versions jusqu'à 2.5.3. Cela compromet la confidentialité des informations utilisateur.
Cette exposition de données sensibles ne nécessite pas d'authentification, permettant à un attaquant de récupérer des informations confidentielles. L'impact est modéré car les données exposées peuvent inclure des configurations ou des logs.
Cette vulnérabilité IDOR non authentifiée permet à un attaquant d'accéder à des objets directement sans vérification. L'impact est modéré car elle expose des données sensibles liées aux expéditions.
Cette exposition de données sensibles non authentifiée permet à un attaquant de récupérer des informations confidentielles. L'impact est modéré car les données exposées peuvent inclure des configurations ou des logs.
Ce défaut de contrôle d'accès non authentifié dans le lecteur MP3 permet à un attaquant de contourner les restrictions. L'impact est modéré car il expose des fonctionnalités audio sans autorisation.
Cette exposition de données sensibles non authentifiée permet à un attaquant de récupérer des informations confidentielles. L'impact est modéré car les données exposées peuvent inclure des configurations sociales.
Cette vulnérabilité de contrôle d'accès non authentifié permet à un attaquant de contourner les restrictions sans identifiants. Les versions 2.2.0 et antérieures sont affectées, exposant potentiellement des fonctionnalités sensibles.
Le contrôle d'accès non authentifié dans Graphina permet à un attaquant d'accéder à des fonctionnalités sans autorisation. Les versions 3.1.12 et antérieures sont concernées.
Cette vulnérabilité d'injection de commande OS dans find-cypress-specs jusqu'à la version 1.54.12 affecte la fonction shell.exec du fichier src/index.js. L'attaquant peut manipuler l'argument --branch pour exécuter des commandes système, mais...
Cette vulnérabilité d'injection de commande OS dans release-it conventional-changelog jusqu'à la version 11.0.1 affecte la fonction writeChangelog du fichier index.js. L'attaquant peut manipuler l'argument infile pour exécuter des commandes...
Cette vulnérabilité dans gdk-pixbuf permet une lecture hors limites lors de l'analyse d'un fichier ICO spécialement conçu avec des valeurs de pixels dépassant la palette définie. Un attaquant peut exploiter ce défaut pour extraire le contenu du...
Cette vulnérabilité de traversée de chemin permet à un attaquant adjacent au réseau de lire des fichiers arbitraires sur l'hôte en injectant des instructions dans le contenu traité par l'agent IA. En fournissant des chemins absolus ou des URI...
Cette vulnérabilité permet à un attaquant non authentifié d'injecter des charges utiles arbitraires dans le système via le point de terminaison /webhooks. En l'absence de vérification de signature, l'attaquant peut stocker des données...
Un attaquant non authentifié peut provoquer un déni de service en envoyant des requêtes HTTP répétées au point de terminaison TLS, entraînant une condition de mémoire insuffisante. Cela peut nécessiter un redémarrage manuel du serveur RHCS pour...
Cette vulnérabilité d'injection de commande OS dans le gestionnaire de configuration de serverless-localstack permet à un attaquant local d'exécuter des commandes via le paramètre custom.localstack.docker.compose_file. L'exploit est public mais...
Cette vulnérabilité expose des informations système sensibles, permettant la découverte d'actifs par des utilisateurs non authentifiés. Cela peut faciliter la reconnaissance d'un attaquant sur le réseau OT.
Cette vulnérabilité dans Tridium Niagara Framework et Niagara Enterprise Security permet un abus de privilèges en raison d'une gestion incorrecte des permissions insuffisantes. Un attaquant authentifié peut exploiter ce défaut pour élever ses...
Cette vulnérabilité de traversée de répertoire dans le plugin WP Encryption permet à des attaquants authentifiés (administrateurs) de lire le contenu de fichiers arbitraires sur le serveur via le paramètre 'imploded'. Bien que l'écriture de...
Cette faille SSRF permet à un utilisateur avec un rôle personnalisé de forcer le serveur à envoyer des requêtes à des ressources internes. Cela peut exposer des services internes ou des données sensibles. L'impact est modéré car l'attaque...
Cette vulnérabilité SSRF permet à un contributeur de forcer le serveur à envoyer des requêtes à des ressources internes. Cela peut exposer des services internes ou des données sensibles. L'impact est modéré car l'attaque nécessite un accès contributeur.
Vulnérabilité de XSS réfléchi dans Post Status Notifier Lite avant 1.13.0 via le paramètre 'mod' dans l'URL. L'exploitation nécessite que l'administrateur suive un lien malveillant.
Un contrôle d'accès non authentifié dans Qubely expose des fonctionnalités sans vérification d'identité. Les versions 1.8.14 et antérieures sont vulnérables.
Cette vulnérabilité dans DOMPurify permet de contourner la sanitization des éléments DOM provenant d'une fenêtre différente, comme un iframe. Le problème vient d'un échec de vérification instanceof cross-realm qui empêche la détection correcte...
Cette vulnérabilité de Cross-Site Scripting (XSS) stocké dans le plugin Brands for WooCommerce permet à des attaquants authentifiés (niveau personnalisé et plus) d'injecter des scripts arbitraires via le champ de métadonnées de terme...
Cette vulnérabilité SSRF dans Photo Block permet à un auteur authentifié de forcer le serveur à effectuer des requêtes vers des ressources internes ou externes. L'impact est modéré car elle nécessite des privilèges d'auteur, mais peut exposer des...
Cette vulnérabilité de type SSRF nécessite un accès auteur, limitant son exploitation aux utilisateurs authentifiés. L'impact est modéré car elle permet de forger des requêtes vers des ressources internes, mais nécessite des privilèges.
Cette vulnérabilité CSRF non authentifiée dans WP Accessibility Helper permet à un attaquant de forcer un utilisateur authentifié à effectuer des actions non désirées. L'impact est faible car elle nécessite une interaction utilisateur, mais peut...
Cette vulnérabilité de contrôle d'accès brisé dans Mediavine Control Panel permet à un contributeur authentifié d'accéder à des fonctionnalités ou données réservées aux administrateurs. L'impact est faible car elle nécessite des privilèges de...
Cette vulnérabilité de contrôle d'accès brisé permet à un contributeur d'accéder à des fonctionnalités non autorisées dans le plugin uListing jusqu'à la version 2.2.0. L'impact est modéré car l'attaquant doit être authentifié, mais peut...
Un contrôle d'accès brisé pour les abonnés dans Participants Database jusqu'à la version 2.7.8.4 permet à un utilisateur authentifié avec un rôle d'abonné d'accéder à des fonctionnalités réservées aux administrateurs. Cela peut entraîner une...
Cette faille de contrôle d'accès brisé pour les abonnés permet à un utilisateur avec un compte de base d'accéder à des fonctionnalités normalement réservées aux administrateurs. L'impact est faible à modéré, mais peut faciliter une escalade de privilèges.
Cette vulnérabilité permet une injection HTML dans une notification IDE, ce qui pourrait permettre un suivi silencieux de l'activité de l'utilisateur. L'impact est modéré car l'exploitation nécessite une interaction utilisateur limitée. La mise à...
Cette vulnérabilité IDOR permet à un contributeur d'accéder à des objets non autorisés via des références directes. Cela expose des données sensibles ou des fonctionnalités réservées à d'autres utilisateurs. L'impact est modéré car l'attaque...
Cette faille de contrôle d'accès brisé permet à un abonné d'accéder à des fonctionnalités ou données non autorisées. Cela peut compromettre la sécurité des transactions ou des informations utilisateur. L'impact est modéré en raison des privilèges...
Cette vulnérabilité expose des données sensibles, permettant à un contributeur de divulguer des informations confidentielles. Cela peut inclure des clés API ou des données utilisateur. L'impact est modéré car l'attaque nécessite un accès contributeur.
Cette faille CSRF permet à un attaquant non authentifié de forcer un utilisateur à exécuter des actions non désirées. Cela peut entraîner des modifications non autorisées de paramètres ou de transactions. L'impact est modéré car l'attaque...
Un abonné peut contourner les contrôles d'accès pour accéder à des fonctionnalités restreintes dans les versions jusqu'à 1.5.57. L'impact est limité mais peut exposer des données non publiques.
Ce défaut de contrôle d'accès nécessite un accès contributeur, limitant l'exploitation aux utilisateurs authentifiés. L'impact est faible car il permet de modifier des éléments de branding sans autorisation.
Cette faille de contrôle d'accès affecte les abonnés, leur permettant d'accéder à des ressources non autorisées. L'impact est modéré mais peut exposer des données sensibles.
Cette vulnérabilité d'exposition de données sensibles côté contributeur peut révéler des informations confidentielles. L'impact est limité mais nécessite une correction rapide.
Le contrôle d'accès brisé côté abonné permet un accès non autorisé à des fonctionnalités. L'impact est modéré mais peut compromettre la sécurité du site.
Cette vulnérabilité dans le logiciel de pré-comptabilité en ligne de BizimHesap permet une allocation excessive de ressources sans limitation. Un attaquant peut épuiser les ressources système en envoyant des requêtes non limitées, provoquant un...
Cette vulnérabilité de traversée de chemin permet à un attaquant de lire des fichiers arbitraires en fournissant des valeurs weight_map malveillantes dans le JSON d'index du modèle. En utilisant des séquences ../ ou des chemins absolus,...
Cette vulnérabilité de redirection ouverte dans le point d'entrée SSO public permet à un attaquant de rediriger les utilisateurs vers des sites malveillants via l'en-tête Referer. L'absence de filtrage des schémas permet même l'injection de code...
Cette vulnérabilité de contournement d'autorisation permet à un utilisateur authentifié d'attacher des tâches à l'exécution d'un agent d'un autre utilisateur. En fournissant un run_id cible sans vérification de propriété, l'attaquant peut...
Le point de terminaison /api/_action/media/external-link permet aux administrateurs authentifiés d'effectuer des requêtes HEAD vers des adresses IP internes arbitraires. Cela expose les services internes et les points de terminaison de...
Cette vulnérabilité affecte le mécanisme de rafraîchissement des enregistrements NS faisant autorité lorsque les réponses d'authentification sont lentes et que les enregistrements expirent entre-temps. L'absence de limitation du TTL dans ce cas...
Cette vulnérabilité de contournement de la validation DNSSEC permet d'accepter des preuves d'expansion de wildcard (enregistrements NSEC/NSEC3) sans validation de signature lorsque la réponse wildcard est un enregistrement CNAME ou DNAME. Cela...
Cette vulnérabilité expose des valeurs de configuration sensibles dans les fichiers journaux par défaut, ce qui pourrait permettre à un attaquant local d'accéder à des informations confidentielles. L'impact est limité car l'exploitation nécessite...
Earth Observatory Science Earth Observatory A Million-Panel Project Earth Earth Observatory Image of the Day EO Explorer Topics All Topics Atmosphere Land Heat & Radiation Life on Earth Human Dimensions Natural Events Oceans Remote Sensing...
Curiosity Navigation Curiosity Home Mission Overview Where is Curiosity? Mission Updates Science Overview Instruments Highlights Exploration Goals News and Features Multimedia Curiosity Raw Images Images Videos Audio Mosaics More Resources Mars...
NASA is shaking things up for its next mission to research the sun. The six satellites of NASA's Sun Radio Interferometer Space Experiment (SunRISE) mission are poised to launch to Earth orbit soon, to serve as an early warning system for...
2026 is the 60th anniversary of "Star Trek". To help celebrate the show that creator Gene Roddenberry described as "Wagon Train to the Stars,""Star Trek: Strange New Worlds" returns to Paramount+ for its penultimate season. From teasers and...
For several years now, astronomers who study the sun have faced a little mystery — our star seemed to hold too little silver. Whenever scientists examined the sun's outer layers, they've seen significantly less silver than they've expected to...
A fully-integrated Starship-Super Heavy rocket stands at Pad 2 at Starbase prior to the second attempt at launching the Starship Flight 13 mission. SpaceX stacked Ship 40 atop Booster 20 on July 22, 2026. Image: Adam Bernstein/Spaceflight Now...
Credit: NASA Continuing agency efforts to bring space closer to home, NASA+ is heading to more streaming platforms. On Thursday, NASA announced its programming is on Fire TV Channels. Fire TV customers can easily access this content by asking...
In a rare first for me, I actually used autofocus for this entire astrophotography shoot. If I'm being honest? I prefer it when shooting astro with a mirrorless camera. Why? Because it is quicker and that means more time capturing the stars and...
LOS ANGELES — Standing in the shadow of the space shuttle Endeavour, a group of retired NASA astronauts announced their plan to travel the country visiting colleges to try to inspire younger generations to get out and vote. This campaign comes as...
NASA/Michael DeMocker Crews at NASA’s Michoud Assembly Facility in New Orleans transport the 130-foot-tall Artemis IV liquid hydrogen tank out of a production cell inside the main factory building into a detached test building on a separate...
This illustration depicts charged particles from a solar storm stripping away charged particles of Mars’ atmosphere, one of the processes of Martian atmosphere loss studied by NASA’s MAVEN mission. NASA/GSFC NASA MAVEN (Mars Atmosphere and...
A hummingbird shape in satellite data from NISAR is actually a mountaintop spotted in Antarctica. (Image credit: NASA/JPL-Caltech)In satellite data captured over Antarctica, what appears to be a beautiful, colorful hummingbird emerges from the...
5 Min Read NASA Astronaut Chris Williams Closes Out Space Station Mission After eight months aboard the International Space Station for his first mission, NASA astronaut Chris Williams is preparing to return to Earth. During his assignment,...
If you're of a Martian persuasion, "Strange New Worlds"' season 4 opener couldn't have timed itself much better. Not only does this week mark the 50th anniversary of Viking 1 touching down on the surface of the red planet, new research from...
The moon's south pole has long been the target of NASA's Artemis lunar landing missions, but one Artemis astronaut is questioning if that's still the best plan.NASA's Victor Glover, who piloted the Artemis II mission around the moon this past...
Discover the science behind one of nature's most extraordinary phenomena and experience a total solar eclipse with the European Space Agency (ESA), the City of León and the University of León.
Discover the science behind one of nature's most extraordinary phenomena and experience a total solar eclipse with the European Space Agency (ESA), the City of León and the University of León.
Paleontologists now know that many of the dinosaurs didn't disappear but instead evolved into modern birds, and new research suggests that "cosmic dinosaurs" observed by the James Webb Space Telescope (JWST) didn't go extinct either. Rather, they...
Earth Observatory Science Earth Observatory Olympic Mountain Glory Earth Earth Observatory Image of the Day EO Explorer Topics All Topics Atmosphere Land Heat & Radiation Life on Earth Human Dimensions Natural Events Oceans Remote Sensing...
The world's most powerful solid-fuel rocket just aced its third-ever mission.Gravity-1, a distinctively squat and stubby rocket, launched Tuesday night (July 21) from the deck of a ship stationed off the coast of Shanghai.Liftoff occurred at...
Aucun article spatial disponible
Depuis le 23 juin, Microsoft déploie sur Windows 11 une nouvelle fonction de récupération baptisée point-in-time restore, et il y a de bonnes chances qu'elle tourne déjà sur votre PC sans que vous l'ayez demandé. En effet, sur les éditions Home...
Ma page "Quelle est mon adresse IP" traînait sur korben.info depuis presque 15 ans, à peu près dans son jus d'origine. Hé bien, bonne nouvelle, je viens de la refaire entièrement, et elle est là : korben.info/ip . Vous arrivez dessus, votre IP...
Benjamin Code , le développeur préféré de votre développeur préféré, a reçu ce week-end un e-mail d'achat bidon avec le mot pentester dedans. En grattant un petit peu, il a découvert que quelqu'un s'amusait à trifouiller l'un de ses SaaS sans le...
- Contient des liens affiliés Amazon - Les câbles magnétiques, ce n'est pas nouveau, ça fait bien une dizaine d'années qu'on en trouve. L'idée a toujours été la même, vous laissez un petit embout aimanté planté en permanence dans le port de votre...
Une salle de contrôle satellite, celle qu'on imagine avec des grands écrans et des ingénieurs en blouse, Clément Igonet en a monté une version perso qui tient sur un seul serveur. Son projet Overwatch affiche 23 satellites qui défilent en temps...
Microsoft vient de publier Mage-Flow, un modèle de génération d'images de 4 milliards de paramètres, et dont l'objectif est d'atteindre la qualité des gros modèles sans en avoir la taille. Là où FLUX.2 embarque 32 milliards de paramètres,...
Microsoft vient de rendre officiel un truc que les émulateurs font gratuitement depuis des années à savoir vous permettre de jouer aux jeux de la Xbox originale, celle de 2001, directement sur votre PC. Le programme s'appelle "Xbox Backward...
Bonne nouvelle pour tous ceux qui balancent du code sur PyPI. L'index officiel des paquets Python refuse désormais tout nouveau fichier ajouté à une release qui a plus de 14 jours. Le correctif vient de Seth Larson, développeur sécurité en...
Ubuntu 26.04 LTS est disponible depuis avril, et si vous l'avez installée, vous avez peut-être remarqué un truc : **Plus aucune notification de mise à jour !**L'icône qui vous prévenait dans la barre du haut a disparu, les pop-ups aussi....
bHive, c'est une app Mac qui lit l'intérieur de vos fichiers au lieu de se contenter de leur nom, et qui sait maintenant répondre à des questions dessus. Vous lui demandez "qu'est-ce que dit mon bail sur la résiliation anticipée ?", elle va...
Ryan Walker, le gars derrière Rootkit Labs, vient de sortir un truc que je trouve super malin. C'est une clé USB, baptisée Phantomdrive, qui se déverrouille en écrivant dans un simple fichier texte stocké dessus. Vous la branchez, vous ouvrez un...
Si vous prévoyez de vous rendre en Islande le 12 août prochain pour admirer l'éclipse totale, vous pouvez déjà vous projeter dans l'expérience grâce à Universe Atlas, un nouvel atlas mis en ligne par Chris Zaharia, qui permet de localiser chaque...
Le 26 février dernier, lors d'une réunion d'Austin Hackers Anonymous au Texas, le chercheur Andreas Makris a fait la démo d'un outil qui permet de générer de faux firmwares Unitree, que le robot avale sans broncher comme s'ils sortaient de...
-- Article en partenariat avec Surfshark -- Vous êtes au café, vous allumez votre VPN pour checker vos mails en toute tranquillité, et là, patatra : la connexion tombe. Votre FAI vient de détecter que vous utilisez un VPN et il vous a bloqué....
- Contient des liens affiliés Amazon - Vous le savez, j'adore les liseuses de la marque Boox, et ils m'ont proposé de tester ce nouveau modèle. La Boox Go 6 Gen II tient sans problème dans une seule main, même petite, comme un vieux livre de...
7-Zip, le logiciel de compression gratuit installé sur des centaines de millions de PC pour ouvrir un zip ou un 7z, traîne une faille par laquelle une archive piégée peut lancer du code sur votre machine à la seconde où vous l'ouvrez. La faille...
Depuis 30 ans, vous vous demandez peut-être si coller un téléphone contre votre oreille peut finir par vous refiler une tumeur au cerveau ? Hé bien l'OMS a voulu en avoir le cœur net et a commandé 13 grandes enquêtes sur la question. Et youpiiii,...
Faire tourner une console Nintendo de 1983 sur une puce qui coûte moins cher qu'un sandwich, c'est le genre de défi qui plaît aux bricoleurs, et un développeur vient de le réussir plutôt bien. Le projet s'appelle Anemoia-ESP32 et il émule la NES...
Un coussin qui traîne par terre, des boîtes de médicaments à compter dans un tiroir, du linge à balancer dans le panier, des assiettes à caler dans le lave-vaisselle et un lit médicalisé à remonter de quelques crans. Voilà le programme du robot...
Le pirate qui a mis à genoux la prod de Hugging Face voulait juste tricher à son examen, voilà ce qu'OpenAI a reconnu hier. Les agents qui se sont promenés durant tout un week-end dans les clusters de la plateforme, c'étaient leurs modèles à eux,...
Aucun article geek disponible