Aller au contenu
Développeur Full Stack
, ,

Vérification TLS désactivée dans alexpechkarev/google-maps

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Le paquet Laravel alexpechkarev/google-maps désactive par défaut la vérification des certificats TLS, ce qui peut permettre à un attaquant situé sur le chemin réseau d’intercepter les requêtes, de récupérer la clé API transmise et de modifier les réponses. Les versions jusqu’à 12.16 sont affectées; le correctif et la version corrigée n’ont pas pu être établis à partir des sources consultées.

Laravel
IdentifiantCVE-2026-105222
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-105222

Analyse technique

La configuration inclut ssl_verify_peer à FALSE, valeur transmise à CURLOPT_SSL_VERIFYPEER. Le score 9.1 et le vecteur indiqués correspondent à l’évaluation CVSS 4.0 de l’avis GitHub.

Impact, versions et correctif

Événement datéL’avis GitHub Advisory Database indique une publication le 2026-10-05, dans la période demandée. La fiche NVD indique une publication le 2026-10-04 à 23:16:59.917Z, soit le 2026-10-05 à 01:16:59.917+02:00; son horodatage de modification, à lui seul, n’est pas traité comme un événement substantiel distinct.
ImpactRisque d’interception et de modification des échanges avec les services Google Maps, ainsi que d’exposition de la clé API.
Versions affectéesalexpechkarev/google-maps jusqu’à 12.16 inclus
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1 · CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
EPSS0,19% · percentile 7,7%
Publication2026-10-05
Mise à jour2026-10-05T01:16:59+02:00

Action recommandée

Vérifier l’usage du paquet et ne pas considérer sa configuration TLS par défaut comme sûre; activer la vérification des certificats. Rechercher auprès du projet une version corrigée avant mise à niveau.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :