Aller au contenu
Développeur Full Stack
, ,

Exposition locale de la clé privée TLS de développement Quasar

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

Le cache du certificat TLS de développement pouvait exposer la clé privée à un autre utilisateur local, et le certificat généré avait des usages trop larges. Mettre à jour le paquet concerné — ou Quasar CLI/App Vite — vers la version corrigée.

ViteVue.js
IdentifiantCVE-2026-106105
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif@quasar/ssl-certificate 2.1.0; @quasar/cli 5.0.4; @quasar/app-vite 3.3.0

Source : NVD — CVE-2026-106105

Analyse technique

La clé et le certificat PEM combinés étaient mis en cache sans permissions explicitement réservées au propriétaire. Un utilisateur local pouvant lire le fichier pouvait copier la clé et usurper un endpoint TLS de développement dans un environnement faisant confiance au certificat.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06 à 18:16:51.833Z, soit 20:16:51.833+02:00, dans la période demandée. L’avis du projet confirme le problème et les versions corrigées.
ImpactUn utilisateur local pouvant lire le cache peut récupérer la clé privée et usurper un endpoint TLS de développement dans un environnement qui fait confiance au certificat.
Versions affectéesVersions antérieures à @quasar/ssl-certificate 2.1.0, @quasar/cli 5.0.4 et @quasar/app-vite 3.3.0
Version corrigée@quasar/ssl-certificate 2.1.0; @quasar/cli 5.0.4; @quasar/app-vite 3.3.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.4
Publication2026-10-06T20:16:51.833+02:00
Mise à jour2026-10-06T22:03:40.690+02:00

Action recommandée

Mettre à jour @quasar/ssl-certificate vers 2.1.0 ou ultérieure, @quasar/cli vers 5.0.4 ou ultérieure, ou @quasar/app-vite vers 3.3.0 ou ultérieure, selon le composant utilisé.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :