Anomalie #26764
fermé
SECURITE - Il est possible d'injecter du code via la personnalisation des interfaces de login et du message d'accueil (API)
Ajouté par Alex ORLUC il y a environ un an.
Mis à jour il y a environ un an.
Description
En tant qu'utilisateur malveillant,
Je peux injecter du code malveillant (via l'API) sur les requêtes des interfaces de personnalisation des messages (Page login et page accueil)
Exemple de faille : <img src="x" onerror="alert(1);"/>
L'alerte s'affiche à la page de login.
- Echéance mis à 03/10/2023
- Statut changé de A qualifier à R&D - A étudier
- Echéance changé de 03/10/2023 à 11/10/2023
- Statut changé de R&D - A étudier à R&D - En cours
- Assigné à
Emmanuel DILLARD supprimé
- Echéance changé de 11/10/2023 à 16/10/2023
- Statut changé de R&D - En cours à R&D - A planifier
- Priorité changé de 1-Majeur à 0-Bloquant
- Sujet changé de SECURITE - faille XSS plugin tinyMCE (A TESTER) à SECURITE - Il est possible d'injecter du code via la personnalisation des interfaces
Bloquer l'interprétation en FRONT
- Sujet changé de SECURITE - Il est possible d'injecter du code via la personnalisation des interfaces à SECURITE - Il est possible d'injecter du code via la personnalisation des interfaces de login et du message d'accueil
- Echéance changé de 16/10/2023 à 09/10/2023
- Statut changé de R&D - A planifier à R&D - A étudier
- Sujet changé de SECURITE - Il est possible d'injecter du code via la personnalisation des interfaces de login et du message d'accueil à SECURITE - Il est possible d'injecter du code via la personnalisation des interfaces de login et du message d'accueil (API)
- Description mis à jour (diff)
- Echéance
09/10/2023 supprimé
- Statut changé de R&D - A étudier à R&D - A planifier
- Echéance mis à 18/10/2023
- Statut changé de R&D - A planifier à R&D - En cours
- Assigné à mis à Hamza HRAMCHI
- Statut changé de R&D - En cours à R&D - En test
- Statut changé de R&D - En test à R&D - En cours
- Statut changé de R&D - En cours à R&D - En test
- Statut changé de R&D - En test à R&D - Terminé
- Description mis à jour (diff)
- Privée changé de Oui à Non
Formats disponibles : Atom
PDF