Aller au contenu
Développeur Full Stack
, ,

Suppression récursive dangereuse du répertoire de build Quasar App Vite

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

Avant la compilation, @quasar/app-vite supprimait récursivement le répertoire configuré comme destination de build sans vérifier qu’il restait dans un emplacement sûr. Une configuration dangereuse ou influencée par une automatisation compromise pouvait ainsi supprimer des données accessibles au compte de build; mettre à jour et vérifier la configuration.

ViteVue.js
IdentifiantCVE-2026-106109
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif@quasar/app-vite 3.3.0

Source : NVD — CVE-2026-106109

Analyse technique

La suppression récursive ne rejetait pas la racine du projet, le répertoire personnel, les racines du système de fichiers ni certains répertoires externes résolus par symlink. L’exploitation suppose une configuration erronée ou influencée par une source moins fiable; aucune entrée contrôlée par un attaquant ne cible ce chemin par défaut.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06 à 18:16:52.340Z, soit 20:16:52.340+02:00, dans la période demandée.
ImpactUne configuration dangereuse ou compromise peut entraîner la suppression de données accessibles au compte exécutant la compilation.
Versions affectées@quasar/app-vite de 1.0.0 à toute version antérieure à 3.3.0
Version corrigée@quasar/app-vite 3.3.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.1
Publication2026-10-06T20:16:52.340+02:00
Mise à jour2026-10-06T22:17:17.473+02:00

Action recommandée

Mettre à jour @quasar/app-vite vers 3.3.0 ou ultérieure et vérifier que build.distDir pointe uniquement vers un répertoire de sortie dédié et sûr.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :