Aller au contenu
Développeur Full Stack
, ,

Quasar icongenie : traversée de répertoires lors de la génération d’images

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Avant @quasar/icongenie 6.1.1, des valeurs `folder` et `name` provenant d’un profil pouvaient permettre une traversée de répertoires lors de la génération d’images. L’exécution d’un profil piégé pouvait écrire ou écraser des fichiers accessibles à l’utilisateur, notamment des fichiers de configuration ou des scripts.

Vue.js
IdentifiantCVE-2026-106103
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif@quasar/icongenie 6.1.1

Source : NVD — CVE-2026-106103

Analyse technique

La commande `icongenie generate –profile` ne confinait pas le chemin de destination au répertoire du projet; la validation exigeait seulement des chaînes non vides.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06, dans la période demandée; il s’agit de la publication de la vulnérabilité, et non d’une simple modification administrative.
ImpactUn développeur qui exécute un profil préparé peut faire écrire ou écraser des fichiers auxquels son compte a accès.
Versions affectéesVersions antérieures à @quasar/icongenie 6.1.1.
Version corrigée@quasar/icongenie 6.1.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-10-06T18:16:51.523Z
Mise à jour2026-10-06T20:17:17.230Z

Action recommandée

Mettre à niveau @quasar/icongenie vers la version 6.1.1 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :