Aller au contenu
Développeur Full Stack
, ,

wger : changement de session forcé par requête GET sans protection CSRF

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

La vue `trainer_login` de wger accepte une requête GET pour basculer la session vers un autre compte sans protection CSRF applicable à cette méthode. Un attaquant peut tenter de provoquer cette requête depuis une page malveillante lorsque l’entraîneur est connecté; la source ne précise pas de version corrigée.

Python
IdentifiantCVE-2026-45161
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-xf64-4pmc-h8qf — wger: trainer_login accepts GET – CSRF bypass enables forced session rebinding

Analyse technique

La vue exécute django_login() sur GET; l’avis recommande de restreindre l’opération à POST protégé par CSRF.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-07, dans la période demandée; l’événement retenu est la publication de l’avis de sécurité sur le contournement CSRF.
ImpactUn utilisateur connecté peut être amené à utiliser sa session sous l’identité d’un autre compte.
Versions affectées<= 2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
Publication2026-10-07T13:45:33Z
Mise à jour2026-10-07T13:45:36Z

Action recommandée

Restreindre l’action à POST avec protection CSRF et mettre à jour vers une version corrigée lorsqu’elle sera indiquée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :