Veille sécuritéBackend & données
P3Élevée
Quart 0.23.0 affichait sur stdout le corps brut de toute requête dont le corps était attendu, ce qui pouvait exposer notamment des mots de passe et des jetons CSRF dans les journaux. La version 0.23.1 corrige le problème; mettre à niveau et considérer comme potentiellement exposés les secrets déjà consignés dans les journaux concernés.
Python
IdentifiantAvis de sécurité
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif0.23.1
Analyse technique
L’instruction de débogage print(data) dans Body.__await__ écrivait le corps non analysé sur stdout. L’avis indique que Quart 0.22.0 ne présentait pas cette ligne et que Quart 0.23.0 requiert Python 3.13 ou ultérieur.
Impact, versions et correctif
Événement datéAvis GitHub publié le 2026-10-05T22:49:44Z, soit le 2026-10-06T00:49:44+02:00, dans la période retenue.
ImpactLes corps des requêtes, y compris les champs sensibles, pouvaient être écrits en clair dans stdout et dans les systèmes de journalisation qui le collectent.
Versions affectées= 0.23.0
Version corrigée0.23.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-05T22:49:44Z
Mise à jour2026-10-05T22:49:45Z
Action recommandée
Mettre à niveau vers Quart 0.23.1 ou ultérieur et examiner les journaux produits par les applications exécutant Quart 0.23.0.
Sources
Priorisation DFS : P3 · 1 source(s).