ISC Stormcast For Tuesday, September 1st, 2026 https://isc.sans.edu/podcastdetail/10076, (Tue, Sep 1st)
01/09/2026 02:00(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
19°C
ciel dégagé
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
Introduction On Monday 2026-08-31, I used a link from a malicious Brazilian Portuguese email to infect a Windows host in my lab. This was a Guildma (Astaroth) malware infection. The link from the email is geofenced for Brazil, meaning that it...
A threat actor used a variety of infostealers to collect session information and access Claude accounts belonging to an unknown number of users.
The ClickFix-style campaign features a sophisticated, multistage attack chain that includes reverse tunnels into victim organizations' networks.
One of my internet-exposed inference honeypots was discovered, relabeled with sought-after model names, and incorporated into infrastructure apparently used to provide "free" LLM backends. It then received a real coding-agent session — history,...
It sure seems like it. The stores confirmed to be affected include Fort Irwin, Calif.; F.E. Warren Air Force Base, Wyo.; Fort Huachuca, Ariz.; Naval Station Newport, R.I.; Columbus Air Force Base, Miss.; and Travis Air Force Base, Calif.,...
OpenAI's Hugging Face attack postmortem shows agents don't care about rules — they need strong controls.
Someone hid AI instructions into a legal filing. Alternate link.
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
YARA-X's 1.20.0 release brings 14 improvements and 13 bugfixes. One new CLI option is --ignore-invalid-rules that allows one to skip rules that fail to compile. There have also been new releases of YARA: YARA 4.5.6, YARA 4.5.7 and YARA 4.5.8 with...
Aucun article de sécurité disponible
Le routeur Tenda AC1206 présente une absence d'authentification dans la fonction TendaTelnet du fichier /goform/telnet. Un attaquant distant peut activer Telnet sans authentification, obtenant un accès complet à l'appareil. L'exploit étant...
Le routeur Tenda AC1206 présente une absence d'authentification dans la fonction R7WebsSecurityHandler du fichier /goform/ate. Un attaquant distant peut exploiter cette faille pour accéder à l'interface Web sans authentification. L'exploit public...
Cette vulnérabilité critique permet à un attaquant distant non authentifié d'accéder au service Telnet de l'équipement Tenda AC18. L'exploit étant public, un pirate peut prendre le contrôle total de l'appareil, modifier sa configuration ou...
Le plugin WordPress WP Cookie Notice pour GDPR, CCPA et ePrivacy Consent avant la version 4.4.1 permet le téléchargement sans restriction de fichiers dangereux. Un attaquant peut envoyer des fichiers malveillants qui seront exécutés sur le...
Cette vulnérabilité critique due à une validation incorrecte de la quantité en entrée permet l'implantation de logiciels malveillants. Cela peut conduire à une compromission totale du site. Les versions 1.0.46 à 1.0.48 sont affectées.
Cette faille critique de téléchargement de fichier arbitraire sans authentification permet à un attaquant de télécharger des fichiers malveillants. Cela peut conduire à une exécution de code à distance. Les versions 1.4.2 et antérieures sont concernées.
Une injection de commande dans /cgi-bin/net_tr.cgi permet à un attaquant distant d'exécuter des commandes système sur l'appareil. La compromission est totale et peut être utilisée pour prendre le contrôle du dispositif. Le produit n'étant plus...
Vulnérabilité critique de débordement de tampon dans la fonction sub_41802C du fichier /boafrm/formLtefotaUpgradeFibocom, permettant à un attaquant distant d'exécuter du code arbitraire ou de provoquer un déni de service. L'exploit est public, le...
Un débordement de tampon basé sur la pile dans setUploadSetting permet une exécution de code arbitraire à distance. Le score CVSS de 9,9 et la disponibilité de l'exploit rendent cette vulnérabilité critique. Une mise à jour du firmware est urgente.
ToolJet avant la version v3.16.208 ne valide pas que les utilisateurs authentifiés appartiennent à l'organisation spécifiée dans le paramètre de chemin organizationId des endpoints tooljet-db, permettant à tout utilisateur Builder de lire,...
Une injection de commandes OS dans le gestionnaire d'images ISO des D-Link DNS-320L, DNS-327L, DNS-340L et DNS-345 permet à un attaquant distant d'exécuter des commandes arbitraires via le paramètre upIsoRootPath. L'exploit est public et peut...
Une injection de commandes OS dans le gestionnaire iSCSI des D-Link DNS-340L et DNS-345 est déclenchée par les paramètres alias, username, password et volume_location. L'attaque peut être lancée à distance et l'exploit est public. Une mise à jour...
Les endpoints de création et mise à jour de serveurs permettent à tout utilisateur authentifié non admin de spécifier une commande arbitraire, exécutée via child_process.spawn. Cela conduit à une exécution de code avec les privilèges du processus...
La manipulation du paramètre path dans writeTraefikConfigInPath provoque un path traversal. Un attaquant peut écrire des fichiers en dehors du répertoire prévu, conduisant potentiellement à une exécution de code arbitraire. La criticité est très...
La fonction exec du fichier datetime.php est sujette à une injection de commande via le paramètre ipaddr. Un attaquant distant peut exécuter des commandes arbitraires sur le système, entraînant une compromission complète. L'absence de réponse du...
L'absence d'authentification pour une fonction critique de l'interface de gestion restreinte permet à un attaquant non authentifié de lire des informations internes et des identifiants. Cela peut conduire à un accès administratif complet au...
Nodemailer avant 8.0.4 est vulnérable à une injection de commandes SMTP via le paramètre envelope.size non neutralisé. Un attaquant peut injecter des commandes SMTP arbitraires comme RCPT TO pour ajouter silencieusement des destinataires...
@hulumi/policies avant 1.3.2 contient un contournement de validation des preuves dans les validateurs Cloudflare et deployment-governance. Un attaquant peut soumettre des preuves conformes non liées à la ressource ciblée pour supprimer des...
@hulumi/policies avant 1.3.2 ne valide pas correctement les opérateurs de condition IAM set-qualified dans les politiques de confiance OIDC GitHub. Un attaquant peut utiliser ForAnyValue:StringLike pour masquer des conditions wildcard sur les...
hulumi avant v1.3.2 contient une vulnérabilité d'élévation de privilèges dans la politique IAM d'intégration hebdomadaire. Un attaquant disposant du principal documenté peut créer des rôles persistants à privilèges élevés dans le compte sandbox,...
@hulumi/drift avant 1.3.2 accepte des plans d'exécution fournis en externe sans validation suffisante de leur provenance. Un attaquant peut fournir des plans d'exécution malveillants qui contournent les contrôles de sécurité et déclencher des...
hulumi avant v1.3.2 contient un modèle SCP de déploiement qui permet de contourner les protections hulumi:iac-role lors de la création de ressources avec des tags. Un attaquant peut ainsi contourner les restrictions de périmètre IAM prévues dans...
@hulumi/policies avant 1.3.2 n'inspecte pas complètement les preuves de politiques IAM inline et attachées pour le garde-fou administrator-policy. Un attaquant peut créer des chemins de politique équivalents à un administrateur qui contournent...
L'utilitaire de configuration du produit Ebyte permet d'accéder à des fonctions administratives sans vérification d'identité dans certaines conditions. Un attaquant non authentifié sur le réseau adjacent peut modifier des paramètres critiques ou...
Le produit Ebyte utilise un algorithme de hachage obsolète dans une opération liée à l'authentification. Un attaquant capable de manipuler ou prédire l'échange d'authentification peut réduire la garantie du mécanisme. Cela facilite un accès non...
Injection d'objets PHP non authentifiée dans Tickera, permettant à un attaquant distant d'exploiter la désérialisation de données non fiables. Cela peut conduire à une exécution de code arbitraire, à une prise de contrôle totale du site et à une...
ToolJet avant la version v3.16.208 ne valide pas la propriété organizationId dans les routes d'écriture et de destruction de base de données, permettant à tout utilisateur avec le rôle builder de créer, modifier ou supprimer des tables dans les...
Des attaquants peuvent exploiter des vulnérabilités d'injection de commandes pour supprimer des fichiers système critiques du runtime, provoquant le crash et la paralysie du module de surveillance, et obtenir des privilèges root pour voler des...
Les endpoints Project.AddFile, EditFile, RemoveFile et Edit de Goploy ne vérifient pas que le projet appartient à l'espace du demandeur. Un utilisateur avec le rôle manager peut lire, modifier ou supprimer des fichiers de n'importe quel projet et...
Une injection de commandes OS dans eObčanka-Identifikace sur MacOS permet à un attaquant d'enregistrer un schéma d'URL personnalisé et de passer des paramètres non sanitaires à un script AppleScript. Cela permet l'exécution de commandes...
Le plugin WordPress WP Data Access jusqu'à la version 5.5.81 présente une injection SQL non authentifiée. Un attaquant distant peut exécuter des requêtes SQL arbitraires sans authentification. Le score CVSS est de 9.3, indiquant une criticité critique.
Cette injection SQL critique permet à un attaquant non authentifié de manipuler les requêtes de la base de données. Cela peut entraîner l'exfiltration, la modification ou la suppression de données, voire une compromission totale du site. Les...
Une injection SQL critique permet à un attaquant non authentifié d'exécuter des requêtes SQL arbitraires. Cela peut entraîner un vol de données, une perte de données ou une compromission complète du site. Les versions 3.8.2 et antérieures sont concernées.
ToolJet avant la version v3.16.208 ne valide pas que l'organizationId du chemin correspond à l'espace de travail de l'utilisateur authentifié avant d'effectuer des opérations sur les tables ToolJet DB. Un administrateur d'espace de travail peut...
Une injection de commandes OS dans le gestionnaire de volume virtuel des D-Link DNS-340L et DNS-345 permet à un attaquant distant d'exécuter des commandes arbitraires via les paramètres f_sharename/f_target/f_name. L'exploit public rend l'attaque...
Le fichier /cgi-bin/ve_mgr.cgi des D-Link DNS-327L et DNS-340L est vulnérable à une injection de commandes OS via le paramètre f_dev. Un attaquant distant peut exécuter des commandes arbitraires sur l'appareil. L'exploit étant publié, le risque...
Une injection de commandes OS dans le gestionnaire CGI des D-Link DNS-320L, DNS-327L, DNS-340L et DNS-345 est déclenchée par le paramètre f_ups_ip du fichier /cgi-bin/usb_device.cgi. L'attaque peut être menée à distance et l'exploit est public....
Un contrôle d'accès incorrect dans la fonction setPasswordCfg du routeur TOTOLINK T6 permet à un attaquant non authentifié de modifier le mot de passe administrateur via une requête POST spécialement conçue. Cela aboutit à une prise de contrôle...
La fonction setLedCfg du routeur TOTOLINK T6 présente un contrôle d'accès incorrect, permettant à un attaquant non authentifié de modifier le comportement des LED via une requête POST. Bien que l'impact direct soit limité, cette faille indique un...
Un contrôle d'accès incorrect dans la fonction setRemoteCfg du routeur TOTOLINK T6 permet à un attaquant non authentifié d'exposer l'administration côté WAN. Cela ouvre la porte à des attaques distantes sur l'interface de gestion, augmentant...
Le contrôle d'accès incorrect dans la fonction delIpPortFilterRules de TOTOLINK T6 permet à un attaquant non authentifié de supprimer des règles de filtrage du pare-feu. L'envoi d'une requête POST malveillante à /cgi-bin/cstecgi.cgi suffit. Cela...
Le contrôle d'accès incorrect dans la fonction NTPSyncWithHost de TOTOLINK T6 permet à un attaquant non authentifié de modifier l'horloge de l'appareil. Une requête POST malveillante à /cgi-bin/cstecgi.cgi est suffisante. Cela peut perturber les...
Le contrôle d'accès incorrect dans la fonction delWiFiAclRules de TOTOLINK T6 permet à un attaquant non authentifié de supprimer les règles de contrôle d'accès Wi-Fi. L'envoi d'une requête POST malveillante à /cgi-bin/cstecgi.cgi permet de le...
Une gestion inappropriée des privilèges dans le pilote WinRing0x64.sys permet à un attaquant local d'élever ses privilèges. L'exploitation de l'IOCTL avec des arguments contrôlés peut compromettre le noyau. Une mise à jour du pilote est recommandée.
Une vulnérabilité d'écriture hors limites dans le gestionnaire multipart de D-Link DSM-G600 permet à un attaquant distant d'exécuter une manipulation sur /load_file.cgi. L'exploit étant public, les appareils concernés sont exposés à des...
Le moteur de templates Qute de Quarkus contient une faille dans ReflectionValueResolver qui ne bloque pas correctement l'accès à des fonctions internes sensibles de Java lors du traitement de types comme les Enums. Un attaquant contrôlant le...
Le panneau de gestion de site d'Ankara Hosting présente une injection SQL dans les commandes SQL, permettant à un attaquant de manipuler la base de données. La neutralisation incorrecte des éléments spéciaux expose les données sensibles. Les...
Les outils de modification de fichiers en mode Agent d'Eclipse Theia ne vérifient pas que les chemins fournis restent dans l'espace de travail. Un chemin relatif comme ../.bashrc ou absolu peut écrire ou supprimer des fichiers hors de l'espace de...
Le produit Ebyte ne sépare pas les fonctions de gestion limitées des fonctions administratives. Un attaquant authentifié avec de faibles privilèges peut accéder aux fonctions de configuration sensibles. Il peut ainsi modifier des paramètres...
Le pilote noyau URDSCSI.sys d'Ultra RAMDisk Pro 1.82 présente une gestion inappropriée des privilèges. Un attaquant local peut exploiter cette faille pour élever ses privilèges. L'exploit a été publiquement divulgué et peut être utilisé.
MCPHub avant la version 1.0.29 ne vérifie pas les droits d'administration sur l'endpoint PUT /api/system-config. Un utilisateur authentifié non administrateur peut modifier la configuration système. La version 1.0.29 corrige ce problème.
La désérialisation non restreinte de données non fiables dans le composant de pagination par curseur du plugin SQL OpenSearch permet à un utilisateur authentifié disposant de permissions de lecture/recherche d'exécuter du code arbitraire sur le...
Dépassement d'entier dans la fonction MmioWritePath du pilote NTIOLib_X64.sys de MSI Dragon Center, exploitable localement. Cela peut conduire à une élévation de privilèges ou à une corruption de mémoire, compromettant l'intégrité du système....
Corruption mémoire due à un traitement inapproprié de contenu web malveillant dans WebKitGTK. Un attaquant peut provoquer un crash ou exécuter du code arbitraire en incitant une victime à ouvrir une page web spécialement conçue. Impact critique...
Devtron ne vérifie pas les autorisations sur le endpoint GET /orchestrator/api-token/webhook, permettant à tout utilisateur authentifié de récupérer des jetons API admin. Un attaquant avec un compte quelconque peut obtenir des jetons JWT...
Les téléversements par URL peuvent contourner les protections SSRF via un rebinding DNS, permettant l'accès à des services internes. Cela peut conduire à une exposition de données ou à une compromission supplémentaire. Le correctif est disponible...
Le plugin WordPress Charitable jusqu'à la version 1.8.12.1 présente une injection SQL côté abonné. Un utilisateur abonné peut exploiter cette vulnérabilité pour exécuter des requêtes SQL arbitraires. Le score CVSS est de 8.5, indiquant une gravité élevée.
hulumi avant v1.3.2 résout le script d'aide threat-model depuis une racine non sûre, permettant aux fichiers de l'espace de travail de masquer le script légitime. Un attaquant peut placer des fichiers malveillants dans l'espace de travail pour...
Le firmware du contrôleur Phison PS3111-S11 vérifie les signatures RSA avec une clé publique intégrée dans l'image du firmware, ce qui permet à un attaquant de générer une paire de clés et de signer un firmware malveillant. Le contrôleur accepte...
La correction de CVE-2026-33407 n'a pas été appliquée au endpoint endpoints/payments/search.php de Wallos, qui transmet toujours les variables d'environnement HTTP_PROXY/HTTPS_PROXY à CURLOPT_PROXY. Cela permet à un attaquant non authentifié...
Le plugin WordPress ProfilePress avant la version 4.17.2 contient une vulnérabilité d'exécution de code à distance non authentifiée. Un attaquant peut forcer un jeton de connexion faible de 32 bits via le gestionnaire AJAX ppress_connect_process...
La vérification des clés bearer pour les routes de groupe est incorrecte : une clé limitée à un serveur donne accès à tout le groupe. Cela expose des serveurs non autorisés à un utilisateur disposant d'une clé valide. Le correctif est disponible...
Pangolin avant 1.22.0 permet à un attaquant non authentifié de contourner l'authentification en manipulant un paramètre d'URL sur le endpoint de partage. Avec un seul lien de partage valide, il peut accéder à des ressources protégées de...
Wallos de la version 4.0.0 à 4.9.6 lie une identité OIDC entrante à un compte local existant en se basant uniquement sur l'email, sans vérifier que l'email est marqué comme vérifié par le fournisseur d'identité. Un attaquant peut ainsi...
L'extraction de ZIP permet de placer des fichiers PHP exécutables en raison d'un contournement de la normalisation du type MIME. Cela peut entraîner une exécution de code à distance. Le correctif est disponible dans la version 2.1.70.
Les actions personnalisées peuvent contourner les règles de contrôle d'accès basées sur le chemin en échangeant le contrôleur après l'évaluation du pare-feu. Les utilisateurs à faibles privilèges peuvent exécuter des routes protégées. Le...
Vulnérabilité de contournement non authentifiée dans SiteGround Security permettant de neutraliser les protections de sécurité mises en place. Un attaquant peut contourner les règles de pare-feu ou les mécanismes de durcissement, exposant le site...
Une injection de commandes système dans Pardus Boot Repair entre les versions 1.0.7 et 1.0.8 permet à un attaquant d'exécuter des commandes arbitraires sur le système d'exploitation. Cela peut conduire à une compromission totale de la machine, y...
Un défaut dans le parseur de format de débogage STABS de GDB contient un bug de suppression de liste chaînée dans read_member_functions(), conduisant à une écriture hors limites lors de la copie de la liste de fonctions. Un attaquant peut créer...
ToolJet Database avant la version v3.16.44 contient une vulnérabilité d'élévation de privilèges dans le endpoint join_tables qui accorde la capacité JOIN_TABLES à tous les utilisateurs authentifiés sans validation de rôle ou d'appartenance à un...
ToolJet avant la version v3.16.208 ne valide pas l'appartenance à une organisation dans les routes de lecture de base de données, permettant à tout utilisateur authentifié d'accéder aux schémas de tables et aux données de lignes d'autres...
L'API d'exécution d'outils ne vérifie pas la propriété des serveurs MCP, permettant à un utilisateur non admin d'invoquer des outils sur des serveurs d'autres utilisateurs. Cela expose des capacités réelles comme lecture de fichiers ou SSRF,...
Une vulnérabilité de traversée de chemin sévère existe dans le endpoint /deploy/fileDiff de Goploy avant la version 1.18.0. Un attaquant peut fournir un chemin de fichier arbitraire pour accéder à des fichiers hors du répertoire prévu. Le...
Un contrôle d'accès insuffisant dans la fonctionnalité CPB Log Files permet à un utilisateur authentifié à faibles privilèges d'accéder à des pages réservées aux rôles supérieurs. Cela expose des informations sensibles et peut faciliter une...
Undertow ne permet pas de limiter correctement les tailles de buffers et les timeouts des connexions WebSocket, qui restent illimités. Un attaquant distant peut donc envoyer de grandes quantités de données ou maintenir des connexions actives...
@hulumi/policies avant 1.3.2 contient une vulnérabilité de contournement par usurpation du parent SecureBucket. Un attaquant peut soumettre de fausses preuves de parent pendant l'évaluation des politiques, ce qui permet de contourner les...
HTML::FormFu jusqu'à la version 2.08 pour Perl permet l'épuisement des ressources via un nombre de répétitions illimité provenant de la chaîne de requête dans les éléments Repeatable. Un attaquant peut envoyer une requête GET sans...
YaCy Search Server est vulnérable à une injection XXE dans les analyseurs SVG, FreeMind et OpenSearch, car la résolution d'entités externes n'est pas désactivée. Un attaquant peut publier des documents malveillants pour exfiltrer le contenu de...
Cette faille d'autorisation manquante dans KitLogistic avant la version 2.2.2 permet à un utilisateur non autorisé d'accéder à des fonctionnalités protégées par des listes de contrôle d'accès. Un attaquant peut ainsi contourner les restrictions...
La conversion de nombres en BigInteger dans SmallRye GraphQL ne valide pas correctement l'ampleur des entrées flottantes ou chaînes. Un attaquant distant non authentifié peut envoyer une requête GraphQL avec un exposant très grand, provoquant une...
Le plugin Keep Backup Daily pour WordPress avant 2.1.4 expose une vulnérabilité de divulgation d'informations. Un attaquant non authentifié peut déclencher un dump complet de la base MySQL via le paramètre kbd_cron_process. Le nom du fichier de...
RESTEasy présente une vulnérabilité XXE dans SourceProvider. Un attaquant non authentifié peut envoyer un corps XML avec une déclaration DOCTYPE référençant des entités externes. Cela permet de lire des fichiers sensibles sur le serveur et de les...
Wallos avant la version 4.9.4 exécute des migrations de schéma de base de données via endpoints/db/migrate.php sans aucune authentification HTTP. Un attaquant non authentifié peut déclencher l'exécution de fichiers de migration en attente sur la...
Cette vulnérabilité de contrôle d'accès cassé permet à un attaquant non authentifié d'accéder à des fonctionnalités restreintes. Cela peut entraîner une modification non autorisée de données ou une exposition d'informations sensibles. Les...
Cette faille permet à un utilisateur abonné d'élever ses privilèges à un niveau supérieur. Un attaquant disposant d'un compte abonné peut ainsi effectuer des actions administratives non autorisées. Les versions 6.2.12 et antérieures sont affectées.
pnpm accepte un chemin de traversée scopé dans le nom du manifeste package.json d'une dépendance tarball, car il ne rejette les barres obliques que pour les noms non scopés. Cela permet l'extraction de paquets hors de node_modules et l'écrasement...
Tornado analyse les corps de requête application/x-www-form-urlencoded avec urllib.parse.parse_qs sans limite max_num_fields. Un corps contenant des millions de champs peut bloquer la boucle d'événements monothread, provoquant un déni de service....
Injection de commandes dans la fonction sub_456CF4 du fichier /boafrm/formSysCmd, permettant à un attaquant distant d'exécuter des commandes système arbitraires. L'exploit est public, risque important pour l'intégrité du système.
Injection de commandes dans la fonction setUssd du fichier /cgi-bin/cstecgi.cgi, permettant à un attaquant distant d'exécuter des commandes arbitraires. L'exploit est disponible publiquement, risque élevé pour le routeur.
Lecture hors limites dans la fonction get_4bytes du module ims_registrar_scscf, permettant à un attaquant distant de divulguer des informations ou de provoquer un déni de service. Un correctif est disponible, la version 5.5.0 n'est plus maintenue.
Vulnérabilité d'authentification cassée dans RegistrationMagic permettant à un attaquant non authentifié de contourner les mécanismes d'authentification. Cela peut conduire à une prise de contrôle de comptes ou à un accès non autorisé aux...
Injection de code dans la fonction parseIf du fichier search.php, permettant à un attaquant distant d'exécuter du code arbitraire via le paramètre searchtype. L'exploit est public, risque important.
Injection SQL dans le fichier zyapi.php via le paramètre ids, permettant à un attaquant distant d'accéder à la base de données ou de la manipuler. L'exploit est public, risque élevé.
Vulnérabilité de téléchargement sans restriction dans le gestionnaire AJAX d'avatar, permettant à un attaquant distant de téléverser des fichiers malveillants. L'exploit est public, mise à jour vers 3.16.2 requise.
Injection SQL dans la fonction d'authentification employé du fichier /rider/login.php, permettant à un attaquant distant de contourner l'authentification. L'exploit est public, risque élevé.
Injection SQL dans la fonction d'authentification client du fichier /login.php, permettant un contournement de l'authentification. L'exploit est public, risque élevé.
Injection SQL dans la fonction loadResultList de la page produit, permettant à un attaquant distant d'accéder aux données. L'exploit est public, risque élevé.
Injection SQL dans la fonction loadResultList de la recherche produit, permettant à un attaquant distant de manipuler la base de données. L'exploit est public, risque élevé.
Une injection SQL dans le filtre de catégorie de produits permet à un attaquant distant d'exécuter des requêtes arbitraires. L'exploit étant publié, la confidentialité et l'intégrité de la base de données peuvent être compromises.
L'argument phonenumber de la récupération de mot de passe est vulnérable à une injection SQL. Un attaquant distant peut exploiter cette faille pour accéder aux données ou contourner le processus d'authentification. L'exploit public augmente le risque.
Le paramètre action de AdminDao.doGet permet un contournement d'autorisation. Un attaquant distant peut accéder à des fonctions administratives sans privilèges suffisants. L'exploit public rend cette faille dangereuse.
Une SSRF dans le composant Transport Endpoint permet à un attaquant distant de faire des requêtes vers des ressources internes. L'exploit public peut être utilisé pour sonder le réseau interne ou accéder à des services protégés. Le projet n'a pas répondu.
GitList 2.0.0 est vulnérable à une injection de commandes système dans la fonction getDefaultBranch de CommandLine.php. Un attaquant distant peut exploiter cette faille pour exécuter des commandes arbitraires sur le serveur, compromettant...
Une injection SQL dans le fichier /action.php du composant Search Functionality permet à un attaquant distant de manipuler la base de données via le paramètre keyword. Cela peut entraîner la divulgation de données sensibles, la modification ou la...
La fonction scaleImage du fichier serverless/src/scaleImage/handler.js dans earthdata-search est vulnérable à une falsification de requête côté serveur (SSRF). Un attaquant distant peut manipuler l'endpoint scale pour envoyer des requêtes vers...
L'extension ActiveInbox jusqu'à la version 7.10.24 sur Chrome contient des identifiants codés en dur dans le fichier dist/service-worker.production-esm.js. La manipulation du secret client Google OAuth peut conduire à une compromission. L'exploit...
La fonction realIP du middleware web d'EaseProbe jusqu'à 2.3.0 fait confiance aux en-têtes X-Forwarded-For, X-Real-IP et True-Client-IP. Cela permet à un attaquant distant de contourner les contrôles d'accès en falsifiant son adresse IP....
Injection SQL dans le fichier /search.php de Hospital-Management-System via le paramètre Contact. Un attaquant distant peut exploiter cette faille pour lire, modifier ou supprimer des données de la base. L'exploit est public, ce qui augmente le...
Absence d'authentification dans la fonction create_app de cu silicon, permettant à un attaquant distant d'accéder à des fonctionnalités d'édition sans autorisation. Cela peut conduire à la modification non autorisée de ressources ou à une...
Cette vulnérabilité permet un téléchargement sans restriction de fichiers via le paramètre pack_img dans admin/pack.php. Un attaquant distant peut ainsi déposer un fichier malveillant et exécuter du code arbitraire sur le serveur. Le risque de...
Une injection SQL dans la fonction flow_update_cart de /flow.php permet à un attaquant distant de manipuler les requêtes vers la base de données. Cela peut entraîner l'exfiltration de données sensibles, la modification de contenu ou une élévation...
La fonction ValidateOptions des webhooks est vulnérable à une Server-Side Request Forgery via le paramètre url. Un attaquant peut forcer le serveur à envoyer des requêtes vers des ressources internes ou externes non autorisées. Cela peut exposer...
Nodemailer avant 9.0.1 n'applique pas les options disableFileAccess et disableUrlAccess à l'option raw au niveau du message. Un attaquant authentifié peut ainsi lire des fichiers arbitraires ou effectuer des requêtes SSRF en fournissant des...
Un utilisateur non administrateur peut modifier ou créer des prompts et ressources globaux via les routes POST/PUT sans contrôle de rôle. Cela permet une altération non autorisée de données servies à tous les utilisateurs, avec risque d'injection...
Un utilisateur authentifié non administrateur peut enregistrer un serveur vers une URL arbitraire, permettant des requêtes SSRF sans filtrage d'egress. La réponse est renvoyée via le proxy OpenAPI, exposant des ressources internes. Le correctif...
Le plugin Email Subscribers & Newsletters jusqu'à la version 5.9.33 présente une vulnérabilité de cross-site scripting non authentifié. Un attaquant distant peut injecter des scripts arbitraires dans le navigateur d'un utilisateur. Le score CVSS...
Le thème WordPress Uncode jusqu'à la version 2.12.7 présente une vulnérabilité de cross-site scripting non authentifié. Un attaquant peut injecter du contenu malveillant sans authentification. Le score CVSS est de 7.1.
Une vulnérabilité de script intersite (XSS) non authentifiée permet à un attaquant d'injecter des scripts malveillants dans les pages web. Cela peut conduire à un détournement de session, une défiguration du site ou des attaques de phishing. Les...
Une vulnérabilité XSS non authentifiée permet l'injection de scripts malveillants. Cela peut compromettre les sessions des utilisateurs ou distribuer des logiciels malveillants. Les versions 6.0.6 et antérieures sont affectées.
Cette faille XSS non authentifiée permet l'injection de scripts sans authentification. L'impact potentiel inclut le vol de données et le détournement de session. Les versions 3.0.2 et antérieures sont concernées.
Une vulnérabilité XSS non authentifiée dans Super Store Finder permet à un attaquant d'injecter des scripts malveillants. Cela peut conduire à des actions non autorisées ou à un vol de données. Les versions 7.10 et antérieures sont affectées.
Une vulnérabilité XSS non authentifiée permet l'injection de scripts malveillants. Cela peut conduire à un détournement de session ou à des redirections malveillantes. Les versions 6.0.9.8 et antérieures sont concernées.
Une vulnérabilité XSS non authentifiée dans SliceWP permet à un attaquant d'injecter des scripts arbitraires. Cela peut compromettre les données des utilisateurs. Les versions 1.2.10 et antérieures sont affectées.
Vulnérabilité de script intersite (XSS) non authentifiée dans WordPress Social Login and Register. Un attaquant peut injecter des scripts arbitraires dans les pages consultées par les utilisateurs, conduisant au vol de cookies, à la défiguration...
pnpm parse le nom du paquet depuis pnpm-lock.yaml contrôlé par l'attaquant et l'utilise sans validation dans des chemins de fichiers, permettant l'écriture de contenu hors de node_modules lors de pnpm install. Si les scripts de cycle de vie sont...
@pdfme/common avant la version 5.5.10 contient une vulnérabilité de requête côté serveur dans la fonction getB64BasePdf qui récupère des URL arbitraires sans validation lorsque basePdf est contrôlé par l'attaquant. Un attaquant contrôlant le...
Une injection de commandes OS dans le fichier www/wlanMP.asp du routeur Edimax BR-6214K permet à un attaquant distant d'exécuter des commandes système via le paramètre ateFunc. Cela peut compromettre totalement l'appareil et le réseau associé....
Le fichier www/ping.asp du routeur Edimax BR-6214K présente une injection de commandes OS via le paramètre pingstr. Un attaquant distant peut exécuter des commandes arbitraires sur l'appareil. L'exploit étant public, cette faille peut être...
Nodemailer avant 8.0.8 désactive la vérification des certificats TLS dans lib/fetch/index.js via rejectUnauthorized: false. Un attaquant en position d'interception peut ainsi capturer les secrets OAuth2, les refresh tokens et les access tokens...
pdfme pdf-lib avant la version 5.5.10 présente une croissance de tampon illimitée dans la méthode DecodeStream.ensureBuffer(), permettant à un attaquant de provoquer un déni de service avec un PDF contenant une bombe de décompression FlateDecode....
Une lecture arbitraire de fichiers dans ILIAS via la méthode SOAP addFile permet à un utilisateur authentifié de lire des fichiers sensibles du serveur, y compris les fichiers de configuration contenant des identifiants de base de données....
WAPT Server présente une injection SQL dans le paramètre columns de l'endpoint GET /api/v3/hosts. Un utilisateur authentifié avec des privilèges en lecture seule peut injecter des expressions PostgreSQL arbitraires. Cela permet de contourner les...
Le produit Ebyte exporte des identifiants administratifs et d'autres informations de configuration sensibles sans protection adéquate. Un attaquant non authentifié sur le réseau adjacent peut obtenir un fichier de configuration exporté. Il peut...
Le pont Ethernet de Zephyr ne consomme pas correctement les paquets locaux, renvoyant NET_OK sans libérer le buffer. Un flot de trames broadcast/multicast avec un EtherType non reconnu épuise le pool RX, causant un déni de service persistant...
Dans Zephyr, la fonction net_ipv6_send_ns() peut fuir un paquet net_pkt alloué pour une sollicitation de voisin lorsque la file d'attente du voisin est déjà non vide. Un attaquant adjacent peut envoyer un burst de paquets avec une adresse source...
Le plugin Print Barcode Labels pour WooCommerce jusqu'à la version 4.0.0 expose des données sensibles aux abonnés. Un utilisateur disposant du rôle d'abonné peut accéder à des informations confidentielles. Le score CVSS est de 6.5.
Cette faille de contrôle d'accès cassé permet aux abonnés d'effectuer des actions réservées aux utilisateurs plus privilégiés. Cela peut conduire à des modifications non autorisées de réservations ou de locations. Les versions 2.7.6 et...
Cette faille XSS permet aux abonnés d'injecter des scripts malveillants, conduisant à un XSS stocké. Cela peut affecter d'autres utilisateurs et administrateurs. Les versions 1.0.6 et antérieures sont concernées.
Le pilote WiFi SiWx917 libère un paquet réseau qu'il ne possède pas dans la fonction siwx91x_send(). Cela conduit à une utilisation après libération et à un double free du paquet. Un attaquant adjacent sur le même réseau WiFi peut provoquer des...
Injection SQL dans le fichier inv_edit.php via le paramètre ID, permettant à un attaquant distant d'interroger la base de données. L'exploit est public, impact modéré.
Une injection SQL dans CourseDao.course_ranking via le paramètre cno permet à un attaquant distant de manipuler la base de données. L'exploit public et l'absence de correctif du projet augmentent le risque d'exploitation.
Une faille de sécurité a été découverte dans diem jusqu'à la version 5.1.3, affectant une fonction inconnue du fichier dmWidgetContentBaseMediaForm.php du composant Widget Editor, permettant un téléchargement sans restriction. L'attaque peut être...
DataEase présente des défauts de contrôle d'accès au niveau des objets sur les endpoints REST géographiques, de liaison de tableau de bord et de détails de graphique. Un utilisateur authentifié peut accéder, modifier ou supprimer des ressources...
La gestion des tickets de partage dans DataEase est vulnérable à des défauts de contrôle d'accès : un ticket peut être réutilisé pour d'autres partages, et les endpoints de création/suppression de tickets ne vérifient pas la propriété. Un...
Une injection SQL dans le fichier /pages/inv_searchfrm.php permet à un attaquant distant d'exécuter des requêtes arbitraires sur la base de données. Cela peut entraîner la divulgation de données sensibles, la modification ou la suppression...
Le endpoint /api/ai-session/ de diboot 3.8.0 présente une faille de contournement d'autorisation. Un attaquant distant peut exploiter cette vulnérabilité pour accéder à des sessions IA sans autorisation. L'exploit a été divulgué publiquement.
L'API de gestion des administrateurs de locataires dans /admin/ de diboot 3.8.0 ne contrôle pas correctement l'accès via le paramètre tenantId. Cela permet à un attaquant distant de manipuler des locataires non autorisés. L'exploit est public.
Le endpoint /api/iam/tenant/resource de diboot 3.8.0 présente un contrôle d'accès inapproprié via le paramètre tenantId. Un attaquant distant peut affecter des ressources de locataires non autorisés. L'exploit a été divulgué publiquement.
Une vulnérabilité de contrôle d'accès inapproprié a été identifiée dans Doccano jusqu'à la version 1.8.5, affectant la fonction ExampleDetail du fichier /v1/projects/1/examples/. Un attaquant distant peut exploiter ce défaut pour accéder à des...
Une vulnérabilité de type server-side request forgery a été détectée dans sdcb chats jusqu'à la version 1.12.0, affectant la fonction McpController du fichier src/BE/web/Controllers/Users/Mcps/McpController.cs. Un attaquant distant peut...
Un contrôle d'accès cassé permet aux abonnés d'accéder à des fonctions API non autorisées. Cela peut exposer des données sensibles ou permettre des actions non voulues. Les versions 1.2.6 et antérieures sont concernées.
@pdfme/schemas avant la version 5.5.9 contient une vulnérabilité de script intersite dans le plugin Select qui ne désinfecte pas les valeurs d'option avant de les interpoler dans le HTML via innerHTML. Un attaquant peut fournir des modèles...
@pdfme/schemas avant la version 5.5.9 contient une vulnérabilité de script intersite dans le plugin SVG qui rend le contenu SVG fourni par l'utilisateur directement dans innerHTML sans désinfection. Un attaquant peut injecter un SVG malveillant...
Une mauvaise neutralisation des entrées dans Apache Wicket permet une injection de scripts XSS via l'option par défaut des listes déroulantes. Si l'application surcharge certaines méthodes avec des données contrôlées par un attaquant, celui-ci...
ToolJet avant la version v3.16.208 contient une vulnérabilité de contournement d'autorisation dans les endpoints du contrôleur TooljetDB qui acceptent organizationId depuis le chemin URL sans vérifier qu'il correspond à l'espace de travail de...
rlottie de Samsung Open Source présente une vulnérabilité de récursion incontrôlée permettant à des données sérialisées avec des charges utiles imbriquées de provoquer un déni de service. Les versions antérieures au commit...
Vulnérabilité de traversée de chemin dans la fonction unlink du fichier member.php, permettant à un attaquant distant de supprimer des fichiers arbitraires via le paramètre oldpic. L'exploit est public, impact modéré.
Traversée de chemin dans le composant Comment Cache du fichier member.php, permettant à un attaquant distant de manipuler des fichiers via les paramètres itype/vid. L'exploit est public, impact modéré.
Une XSS stockée dans l'application workflow de NSP permet à un attaquant authentifié d'injecter du code malveillant. Ce code s'exécute lorsqu'un autre utilisateur consulte le contenu, compromettant ses données et sa session.
Nodemailer avant 8.0.9 ne force pas les options disableFileAccess et disableUrlAccess lors de la normalisation des messages dans jsonTransport. Un attaquant peut lire des fichiers locaux ou accéder à des URLs en fournissant des valeurs path ou...
Nodemailer avant 8.0.9 ne neutralise pas les retours chariot et les sauts de ligne dans les champs de commentaire de liste. Un attaquant contrôlant les paramètres list.*.comment peut injecter des séquences CRLF pour ajouter des en-têtes...
Aix-DB rend le markdown avec du HTML brut dans des liaisons v-html sans assainissement, permettant une XSS stockée. Un attaquant peut injecter du HTML et JavaScript malveillants dans les réponses de chat, descriptions de compétences ou messages...
Le gestionnaire postMessage de l'extension Toggl Track 4.11.16 ne valide pas correctement l'origine des messages. Un attaquant distant peut exploiter cette faille pour manipuler l'extension. L'éditeur n'a pas répondu à la divulgation.
La fonction TBGlobal.GetToken dans tubebuddymaster1.js ne vérifie pas suffisamment l'authenticité des données via les arguments t/c/r. Cela permet une attaque distante de manipulation de données. L'exploit est public et l'éditeur a été contacté.
Le formateur JSON LwM2M de Zephyr utilise une condition de longueur incorrecte permettant un dépassement d'un octet lors de la copie d'une chaîne. Un serveur LwM2M peut déclencher une écriture hors limites déterministe, corrompant l'état mémoire...
Une page web malveillante peut bloquer la navigation cross-origin d'une popup après le commit, affichant l'origine de destination dans la barre d'adresse tout en continuant à afficher du contenu contrôlé par l'attaquant. Cela permet une...
Doccano jusqu'à la version 1.8.5 présente un défaut de contrôle d'accès dans la fonction LabelList du fichier /v1/projects/1/category-types, lié à l'endpoint de suppression en masse. Un attaquant distant peut manipuler cette fonction pour...
Une faiblesse de contrôle d'accès a été identifiée dans caoqianming django-vue-admin 1.0, affectant le fichier /api/file/ via l'argument file_id. Un attaquant distant peut exploiter ce défaut pour accéder à des fichiers sans autorisation...
Le plugin WordPress Post SMTP de 4.0.0 à beta.1 présente une vulnérabilité d'autorisation manquante permettant d'exploiter des contrôles d'accès incorrectement configurés. Un attaquant pourrait potentiellement accéder à des fonctionnalités...
Le rappel OAuth accepte une requête même si le paramètre 'state' est absent, ce qui neutralise la protection CSRF. Cela peut permettre une attaque de type login CSRF. Le correctif est disponible dans la version 0.8.6.
La commande netmount ne vérifie pas le jeton CSRF, permettant des requêtes intersites pour créer des montages FTP. Cela peut conduire à des connexions serveur non autorisées et à la divulgation d'identifiants. Le correctif est disponible dans la...
Vulnérabilité de requête côté serveur (SSRF) non authentifiée dans MapSVG permettant à un attaquant d'envoyer des requêtes HTTP arbitraires depuis le serveur. Cela peut exposer des services internes, des métadonnées cloud ou d'autres ressources...
La route de téléchargement de médias de Sulu honore le paramètre inline pour les types MIME scriptables, permettant à un attaquant disposant de droits de téléversement de stocker du HTML/XML malveillant. Lorsqu'une victime authentifiée ouvre le...
Vulnérabilité de contournement d'autorisation dans le fichier ass.php, permettant à un attaquant distant d'accéder à des fonctionnalités non autorisées. L'exploit est public, impact modéré.
Un open redirect dans NSP permet de rediriger les utilisateurs vers des sites malveillants. La validation insuffisante du paramètre d'URL facilite le phishing. L'impact est modéré mais peut servir à des campagnes d'ingénierie sociale.
Le plugin WordPress ne vérifie ni les capacités ni les nonces sur ses méthodes de gestion. Un utilisateur non authentifié peut créer des comptes WordPress et des termes de taxonomie. Cela permet une prise de contrôle partielle du site.
Un use-after-free dans le backend d'historique d'open62541 peut provoquer un déni de service ou une exécution de code. L'exploit est public et l'attaque est possible à distance. Le projet a fermé le rapport, une mise à jour ou un contournement...
Le fichier inventorymanagement.sql est exposé par le gestionnaire de sauvegarde de la base de données, entraînant une divulgation d'informations. Un attaquant distant peut récupérer des données sensibles. L'exploit public aggrave le risque.
Une expression régulière inefficace dans l'analyse des e-mails de nodemailer permet un déni de service. Un e-mail spécialement conçu avec des data URLs ou pièces jointes peut bloquer la boucle d'événements. La mise à jour vers 6.9.9 ou ultérieure...
Une vulnérabilité a été détectée dans GitList 2.0.0, affectant la fonction SimpleXMLElement du fichier CommandLine.php lors de l'analyse XML, permettant un déni de service. L'attaque peut être menée à distance, l'exploit est public, et la mise à...
Apache Wicket ne valide pas correctement les attributs d'URL des ressources, permettant à un attaquant non authentifié de lire des fichiers de l'application, y compris sous WEB-INF. La protection IPackageResourceGuard est contournée par l'ajout...
bbPress présente un défaut d'autorisation manquante permettant d'exploiter des niveaux de contrôle d'accès incorrectement configurés. Un attaquant peut accéder à des fonctionnalités ou données non autorisées. Les versions jusqu'à 2.6.14 sont concernées.
Le fichier aca.sql de Student-Management-System contient un mot de passe par défaut, ce qui permet à un attaquant distant de se connecter à la base de données avec des identifiants connus. Cela expose les données sensibles des étudiants et permet...
Une faille de type server-side request forgery existe dans la fonction OpenSearchGranuleSearchLambda du fichier serverless/src/openSearchGranuleSearch/handler.js. La manipulation de l'argument openSearchOsdd permet à un attaquant distant...
Une vulnérabilité de déréférencement de pointeur nul existe dans la fonction S2J_STRUCT_GET_string_ELEMENT de la bibliothèque struct2json/inc/s2jdef.h. La manipulation de l'argument valuestring lors de la désérialisation JSON peut provoquer un...
Vulnérabilité d'autorisation inadéquate dans le composant Annotation Processing de grpc-spring-boot-starter, permettant potentiellement un accès non autorisé à distance. L'exploitation est difficile en raison de la complexité élevée, mais...
ToolJet jusqu'à la version 3.0.0-ee-beta.2 contient des vulnérabilités de contournement d'autorisation dans le endpoint POST /api/v2/resources/export qui permettent aux utilisateurs authentifiés de divulguer des schémas de tables TooljetDB...
Nodemailer avant 8.0.5 contient une vulnérabilité d'injection de commandes SMTP dans l'option transport name utilisée pour les commandes EHLO/HELO. Le paramètre name est concaténé sans neutralisation des retours chariot et sauts de ligne,...
Le téléversement sans restriction dans doUpload permet à un attaquant distant de déposer des fichiers arbitraires. Cela peut conduire à l'exécution de code sur le serveur. L'exploit est public et le projet n'a pas répondu.
GEOFlow jusqu'à 2.1.0 est vulnérable à une injection de code dans la fonction preview de SiteThemeEditorController.php. Un attaquant distant peut manipuler le paramètre blade pour exécuter du code arbitraire dans le contexte de l'application, ce...
GEOFlow jusqu'à 2.1.0 présente une vulnérabilité de server-side request forgery dans DistributionController.isValidHttpEndpoint. Un attaquant distant peut manipuler le paramètre endpoint_url pour envoyer des requêtes HTTP arbitraires depuis le...
Une vulnérabilité a été identifiée dans diem jusqu'à la version 5.1.3, affectant la fonction executeCommand du fichier actions.class.php du composant Administrative Console, permettant une injection de commandes système via l'argument dm_command....
Le ResourceIsolationRequestCycleListener d'Apache Wicket autorise les navigations simples et les requêtes same-site sans vérification suffisante, permettant une CSRF. Un site malveillant peut déclencher des actions de listener dans la session...
Wallos permet aux utilisateurs authentifiés d'injecter des propriétés et événements iCalendar arbitraires dans le flux .ics exporté via des retours à la ligne dans les noms ou notes d'abonnement. Un attaquant peut insérer de faux événements avec...
pdfme schemas avant la version 5.5.10 contient une vulnérabilité de script intersite dans le panneau de propriétés multiVariableText qui attribue des valeurs d'étiquette i18n non assainies à innerHTML. Un attaquant contrôlant les remplacements...
Une faille a été trouvée dans IObit Uninstaller 15.5.0.11, affectant la fonction IRP_MJ_DEVICE_CONTROL de la bibliothèque IUForceDelete.sys du composant IOCTL Handler, conduisant à une gestion de privilèges inappropriée. L'attaque nécessite un...
backpack/crud avant les versions 6.8.14 et 7.0.38 accepte tout URI de données commençant par data:image sans valider le sous-type MIME ni les octets décodés dans SingleBase64Image. Un administrateur authentifié peut stocker du contenu arbitraire...
Vulnérabilité de cross-site scripting dans le fichier err.php via le paramètre errtxt, permettant à un attaquant d'injecter des scripts côté navigateur. L'exploit est public, impact modéré.
Vulnérabilité de récursion incontrôlée dans le module Java Language Module, pouvant provoquer un déni de service à distance. La mise à jour vers la version 16.0 est recommandée.
Vulnérabilité de boucle infinie dans le tokenizer Lasso Language, pouvant entraîner un déni de service. La mise à jour vers la version 16.0 est nécessaire.
Une lecture hors limites dans S2OPC peut provoquer une fuite d'informations ou un déni de service. L'attaque est possible à distance mais nécessite des conditions particulières. Le fournisseur n'a pas encore répondu, une surveillance est recommandée.
Un use-after-free dans le traitement des EventFilter peut entraîner un comportement imprévisible ou une exécution de code. L'exploit est public et un correctif est disponible via le commit a4cee16a851b971be447a6ed531173702c722b99. Il est...
Une XSS dans le champ last_name du formulaire d'inscription permet d'injecter des scripts malveillants. L'attaque est possible à distance et l'exploit est public. L'impact reste modéré mais peut affecter les utilisateurs du système.
GEOFlow jusqu'à 2.1.0 présente une vulnérabilité de cross site scripting dans le gestionnaire de thèmes JSON-LD via le paramètre Search de HomeController.php. L'attaque peut être menée à distance et l'exploit est public, permettant l'exécution de...
Une vulnérabilité de type cross-site scripting (XSS) existe dans le fichier /offersmail.php du composant Newsletter Subscription. L'argument email n'est pas correctement neutralisé, permettant à un attaquant d'injecter des scripts malveillants....
Typora jusqu'aux versions 1.13.8 et 1.14.6 présente une vulnérabilité de cross-site scripting dans le moteur de rendu Mermaid. La manipulation des arguments classDef/style permet une exécution de script à distance. La version 1.14.8 corrige ce problème.
L'extension vidIQ Vision pour YouTube version 3.199.0 sur Chrome présente une divulgation d'informations via le gestionnaire postMessage. La manipulation de l'argument vidiqEvent peut exposer des données sensibles. L'exploit a été publié et peut...
La fonction amf_string_new de FLVMeta jusqu'à 1.2.2 est vulnérable à un débordement de tas via le paramètre length. Un attaquant distant peut provoquer une corruption mémoire. Le correctif est identifié par le commit...
La fonction amf_object_get de FLVMeta jusqu'à 1.2.2 provoque un déréférencement de pointeur nul lors de l'analyse d'objets AMF. Un attaquant distant peut déclencher un déni de service. Le correctif est le commit...
Xibo avant la version 4.4.3 présente un défaut d'autorisation dans Module::settingsForm permettant à un utilisateur autorisé disposant de l'accès à la fonctionnalité Module View de visualiser des paramètres de module restreints aux super...
Wallos avant la version 4.9.1 permet à un utilisateur authentifié de définir replacement_subscription_id sur un abonnement appartenant à un autre utilisateur. La logique de statistiques accède ensuite à cet identifiant sans vérifier le...
Wallos avant la version 4.9.1 charge la première information d'identification Fixer/API Layer au lieu de celle de l'utilisateur authentifié dans endpoints/currency/update_exchange.php. Un utilisateur authentifié sans clé de fournisseur peut ainsi...
Problème dans le composant de gestion des jetons API révoqués de new-api, permettant une manipulation à distance conduisant à l'expiration de session. L'exploitation est publique et peut être utilisée pour perturber les sessions utilisateur. La...
Tout utilisateur authentifié de Wallos peut définir un hôte SMTP interne dans ses paramètres de notification, sans validation SSRF. Le cron de notification envoie ensuite l'hôte directement à PHPMailer, provoquant des connexions sortantes vers...
GEOFlow jusqu'à 2.1.0 contient une vulnérabilité de path traversal dans la fonction unlink de ImageLibraryController.php. Un attaquant distant peut manipuler le paramètre file_path pour supprimer des fichiers arbitraires sur le serveur,...
La fonction session_start de Student-Management-System crée des cookies sans le drapeau HttpOnly, ce qui les rend accessibles à des scripts côté client. Un attaquant pourrait voler le cookie de session via une faille XSS, mais l'exploitation est...
Absence d'authentification dans la fonction DownloadPublic de sdcb chats, permettant un accès non autorisé aux fichiers téléchargés. L'exploitation à distance est possible mais complexe, avec une difficulté jugée élevée. L'impact est limité en...
Une XSS dans le paramètre Name lors de la mise à jour du profil employé permet d'injecter des scripts côté navigateur. L'exploit est public et l'attaque peut être lancée à distance. L'impact est limité mais peut compromettre les sessions des...
Wallos permet à tout utilisateur authentifié de stocker un hôte SMTP arbitraire, y compris des adresses internes, sans validation SSRF. Lors de l'envoi de notifications, le serveur ouvre une connexion TCP vers l'adresse spécifiée, permettant de...
Une vulnérabilité a été trouvée dans IObit Unlocker 1.3.0.12, affectant la fonction ZwTerminateProcess de la bibliothèque IObitUnlocker.sys du composant IRP_MJ_DEVICE_CONTROL Handler, conduisant à une gestion de privilèges inappropriée. L'attaque...
Vulnérabilité locale de corruption mémoire dans la fonction recordDetectedPause de LatencyStats, nécessitant un accès local. L'exploit est public, mais l'impact est limité en raison de la faible sévérité et de la nécessité d'un accès local.
Le module @hulumi/baseline avant la version 1.3.2 ne détecte pas complètement les altérations des sélecteurs CloudTrail, réduisant la couverture de surveillance des modifications de configuration d'audit. Un attaquant peut modifier les sélecteurs...
L'extension 2FA Authenticator version 1.0.0.2 sur Chrome présente une divulgation d'informations via le gestionnaire chrome.runtime.onMessageExternal.addListener. La manipulation de l'argument sender.id peut exposer des données. L'attaque...
Une fonction virtuelle malveillante peut invoquer certains gestionnaires de commandes dans le SMU, provoquant un déni de service par lecture mémoire hors limites. L'impact est limité à la disponibilité. Aucune autre information n'est fournie.
HCL Connections expose des informations sensibles en raison d'une gestion incorrecte des données de requête. Un utilisateur peut obtenir des données auxquelles il n'est pas autorisé. La confidentialité des informations est donc compromise.
La file libre des nœuds de travail I3C IBI dans Zephyr n'est pas synchronisée entre le contexte ISR et le thread de travail. Une course peut corrompre la liste et provoquer une écriture hors limites ou un double octroi de nœud. L'exploitation...
Two astronauts will conduct history's sixth all-female spacewalk today (Sept. 1), and you can watch it live.NASA's Jessica Meir and Sophie Adenot of the European Space Agency will venture outside the International Space Station (ISS) at around...
Turkish Minister of Industry and Technology, Mehmet Fatih Kacır, 3rd from left, signs the Artemis Accords for the Republic of Türkiye as NASA Administrator Jared Isaacman, left, U.S. Deputy Assistant Secretary of State for Space and Environment...
NASA's Neil Gehrels Swift Observatory is back to studying the universe after spending months in a low-drag configuration while awaiting an orbital rescue mission that ultimately fell short.Mission controllers restarted two of Swift's three...
The SpaceX Falcon Heavy carrying NASA's Roman Space Telescope crosses the face o the sun as it launches to space from Pad 39A of the Kennedy Space Center in Florida in this photo taken by Space.com's Josh Dinner from a Titusville Hobby Lobby...
Every month, NASA Earth Observatory features a puzzling satellite image. The September 2026 puzzler appears above. Your ChallengeIdentify the location shown in this satellite image. Share what clues you see, where you think it is, and what makes...
NASA's next big space telescope has left Earth, but it's not ready to start observing the heavens just yet.The Nancy Grace Roman Space Telescope launched yesterday (Aug. 30), riding a SpaceX Falcon Heavy rocket into the heavens. Astronomers are...
SpaceX's next astronaut mission to the International Space Station won't launch on Sept. 12 after all.That flight, known as Crew-13, has been delayed due to an oxidizer leak in the propulsion system of SpaceX's Dragon spacecraft, NASA announced...
On August 31, 1965, NASA's Super Guppy cargo plane took its first test flight. This oversized aircraft looks a bit like a giant flying whale. It was built by a company called Aero Spacelines and based on the Boeing B-377 Stratocruiser. NASA uses...
NASA/John Kraus NASA’s Nancy Grace Roman Space Telescope, aboard a SpaceX Falcon Heavy rocket, transits the Sun during launch from the agency’s Kennedy Space Center in Florida on Aug. 30, 2026. Roman is named after the agency’s first chief...
Video: 01:09:40 Rewatch the European Space Agency's 31 August 2026 online press briefing on the latest developments of the ESA/JAXA BepiColombo mission, Europe's and Japan's first mission to Mercury.This briefing focused on the complexities of...
Video: 01:09:40 Rewatch the European Space Agency's 31 August 2026 online press briefing on the latest developments of the ESA/JAXA BepiColombo mission, Europe's and Japan's first mission to Mercury.This briefing focused on the complexities of...
NASA's Nancy Grace Roman Space Telescope separates from a SpaceX Falcon Heavy upper stage after launching on Aug. 30, 2026. (Image credit: NASA)NASA caught a breathtaking image of its next-generation Nancy Grace Roman Space Telescope deploying...
Video: 00:03:19 August was a busy month for ESA, between spectacular views, historic milestones and exciting new discoveries. From a total solar eclipse broadcast live from Spain and Sophie Adenot’s historic spacewalks, to the launch of MTG-I2...
The full moon of September 2026 will occur at 12:49 p.m. EDT (1649 GMT) on Sept. 26 as the moon glows opposite the sun in Earth's sky.September's full moon is often referred to as the Harvest moon — a traditional name for the full moon that falls...
2 Min Read Roman Commissioning Beauty pass of Roman, coming around from behind with high-gain antenna rotating. Credits: NASA’s Goddard Space Flight Center/Conceptual Image Lab Where is Roman? Roman is making its three-month journey from Earth to...
New research into the interior of Mars further emphasizes that the Red Planet is a world of two very different halves.Deep inside the southern hemisphere of Mars, the temperature is up to 750 degrees Fahrenheit (400 degrees Celsius) warmer than...
With thousands of emergency responders conducting search-and-rescue operations following the catastrophic flash flood that struck northern Nepal on 26 August, satellite imagery is helping to reveal the scale of the inundation and devastation...
Image: NASA’s Nancy Grace Roman Space Telescope lifted off on a SpaceX Falcon Heavy rocket from NASA’s Kennedy Space Center in Florida, USA, at 07:26 EDT / 12:26 BST/ 13:26 CEST on 30 August 2026. With the successful launch, Roman began its...
Image: NASA’s Nancy Grace Roman Space Telescope lifted off on a SpaceX Falcon Heavy rocket from NASA’s Kennedy Space Center in Florida, USA, at 07:26 EDT / 12:26 BST/ 13:26 CEST on 30 August 2026. With the successful launch, Roman began its...
APOD Science APOD APOD: 2026 August 31 –… Today’s APOD Archive Submissions Index Search Calendar RSS Education About Discuss APOD Astronomy Picture of the Day Discover the cosmos! Each day a different image or photograph of our fascinating...
Aucun article spatial disponible
Zéro Logement Vacant, ce nom ne vous dit peut-être rien, mais c'est un service de l'État censé aider les collectivités à remettre sur le marché les logements vides. Il vient de se retrouver au cœur d'une fuite de données colossale. Un pirate qui...
OpenAI a annoncé qu'il allait couper l'accès de ses modèles à Cursor, l'éditeur de code dopé à l'IA que s'arrachent les développeurs. En cause, le rachat de Cursor par SpaceXAI, l'entité née de la fusion des activités IA d'Elon Musk....
- Contient des liens affiliés Amazon - Lexar m'a envoyé en test une carte microSD un peu particulière, car hors normes. C'est une "Silver Plus" de 2 To. Oui oui, 2 To. On parle là d'un bout de plastique grand comme un ongle, deux grammes sur la...
Voilà le genre de rumeur qui fait tousser tout un secteur. D'après plusieurs médias américains bien branchés, Nvidia serait sur le point de poser 12,9 milliards de dollars sur la table pour avaler Hugging Face. Aucun des deux ne confirme,...
- Contient des liens affiliés Amazon - ter >}} - Contient des liens affiliés Amazon - {{}} Au départ, mon stockage était franchement bordélique. Ma bibliothèque Plex vivotait sur un vieux Synology, avec plusieurs SSD externes branchés au Mac...
Si vous codez avec Codex, l'agent d'OpenAI qui écrit du code à votre place, préparez-vous à devoir à nouveau regarder votre montre, puisque cette fameuse limite fait son retour pour les abonnés ChatGPT Plus à partir du 25 août. C'est un vrai...
- Contient des liens affiliés Amazon - UGREEN continue de muscler sa gamme de chargeurs GaN avec deux nouveaux Nexode Pro, un modèle nomade de 160 W et une grosse station de bureau de 300 W, qui misent autant sur la puissance brute que sur le...
-- Article en partenariat avec Incogni -- Vous avez déjà tapé votre nom sur Google ? Non, pas pour stalker votre ex. Votre PROPRE nom. Faites-le. Je vous attends. ... Vous avez trouvé quelque chose ? Peut-être votre adresse, votre numéro de...
Toutes les fuites de données ne se valent pas, et celle-ci a de quoi faire transpirer pas mal de monde. Des pirates ont siphonné le registre des ayants droit économiques du Liechtenstein dans la nuit du 29 au 30 juillet, embarquant les...
Le constructeur Geekom a retiré de ses anciennes pages de support un installeur de pilote réseau que plusieurs moteurs d'analyse classent comme malveillant. Le fichier s'appelle Install_PCIE_Win11_11.10.0720.2022_11222022.exe et il dormait dans...
Faire tourner un modèle en local sur un Mac, c'est réglé depuis un moment. Ce qui l'est moins par contre, c'est de brancher un agent de code dessus, parce qu'à chaque reprise de session, le serveur doit malheureusement remouliner des dizaines de...
-- Article en partenariat avec Surfshark -- Vous recevez combien de SMS pourris par jour ? Moi, j'en ai tellement que mon téléphone vibre plus pour des arnaques que pour mes potes. "Votre colis est bloqué, cliquez ici" ... j'ai rien commandé....
Trois chercheurs de l'université du Massachusetts à Amherst ont réussi à régler pour 3,19 dollars d'achats dans un supermarché avec une carte bancaire périmée ! Leur secret ? Glisser une app maison entre la carte et le terminal qui trafique la...
Hier, je suis tombé sur ce tweet : Kuber, un développeur de 19 ans a demandé à Claude Code, de lui pondre un pilote pour sa vieille imprimante pour macOS. Et visiblement, ça a intéressé pas mal de monde puisque le tweet a fait +3 millions de...
En mai 1996, sur le forum Usenet consacré à Quake , des joueurs prenaient déjà les paris... Le jeu n'était pas sorti, le CD non plus, et la question qui tournait en boucle à l'époque c'était : combien de temps tiendrait la protection anti-copie...
Alors ça c'est cool ! NVIDIA vient d'ajouter Firefox à la liste des navigateurs autorisés à faire tourner GeForce NOW. Un ordi, un onglet, et plus de 2 000 jeux PC se lancent maintenant en streaming sans qu'un seul octet du jeu n'arrive sur votre...
Je viens d'apprendre qu'une carte Nvidia normalement dédiée au minage de cryptomonnaies, vendue avec 8 Go de mémoire en expose aujourd'hui 64 Go, sans que rien n'ait été remplacé ou soudé dessus... C'est ça la magie de Nvidia, la mémoire était...
Dans la préfecture de Saitama, au Japon, une petite boutique s'est fait une spécialité qui tombe à pic en pleine flambée des prix de la mémoire, celle de faire passer une vieille GeForce RTX 2080 Ti de 11 à 22 Go de VRAM pour environ 45 000 yens,...
Au début du mois d'août, une Toyota Yaris de 2009 est passée devant une caméra Flock à Las Vegas sans être "vue". Car même si la caméra l'a filmée correctement, le logiciel de détection, lui, n'a rien inscrit dans ses logs, comme si la rue était...
Vous posez une VRAIE question à un collègue, et ce connard vous renvoie 800 mots sortis d'un chatbot et qu'il n'a manifestement pas relus. C'est chiant hein ? Parce qu'à ce tarif, autant rien lui demander et aller directement sur ChatGPT...
Aucun article geek disponible