Aller au contenu
Développeur Full Stack
, ,

wger : corruption des journaux d’entraînement d’un autre utilisateur

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Un utilisateur authentifié peut créer des entrées de journal d’entraînement liées à la séance d’un autre utilisateur, car la propriété de `slot_entry` n’est pas vérifiée. Ces entrées peuvent fausser les calculs de progression de la victime; les versions jusqu’à 2.1 sont indiquées comme affectées.

Python
IdentifiantCVE-2026-46438
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-rjpf-7pf5-q54x — wger: Cross-User Data Corruption via Missing Ownership Check on WorkoutLog.slot_entry

Analyse technique

La vérification de propriété omet la clé étrangère `slot_entry`; les journaux associés sont ensuite pris en compte sans filtrage par utilisateur.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-07, dans la période demandée; l’événement retenu est la publication de l’avis sur la corruption de données inter-utilisateurs.
ImpactModification non autorisée des données d’entraînement et altération des objectifs de progression.
Versions affectées<= 2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-10-07T13:59:17Z
Mise à jour2026-10-07T13:59:18Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible et vérifier les contrôles de propriété des références d’entraînement.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :