Aller au contenu
Développeur Full Stack
, ,

Coraza — confusion de parseur de cookies pouvant contourner des règles WAF

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Coraza ne retirait pas certains caractères de contrôle placés au bord du nom ou de la valeur d’un cookie, ce qui pouvait faire diverger l’interprétation du WAF et celle de l’application en aval. Cette confusion pouvait contourner des règles portant sur des cookies ; le correctif est Coraza 3.8.1.

GoNode.js
IdentifiantAvis de sécurité
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.8.1

Source : GitHub Advisory — GHSA-g4qm-m288-5cp9

Analyse technique

Le parseur ParseCookies ne supprimait que l’espace et la tabulation aux bords des champs. Des caractères de contrôle adjacents au séparateur égal pouvaient donc être intégrés au nom ou à la valeur côté Coraza, alors que certains parseurs d’applications les éliminaient, créant une divergence exploitable dans l’inspection WAF.

Impact, versions et correctif

Événement datéAvis GitHub publié et mis à jour le 2026-10-08 ; l’avis GHSA sans CVE et le correctif Coraza 3.8.1 sont retenus dans la période.
ImpactContournement possible de règles WAF ciblant des cookies lorsque le WAF et l’application interprètent différemment les mêmes données.
Versions affectéesCoraza < 3.8.1
Version corrigée3.8.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4
Publication2026-10-08T17:51:30Z
Mise à jour2026-10-08T17:51:32Z

Détection / vérification

Vérifier la version de Coraza et l’usage des variables REQUEST_COOKIES / REQUEST_COOKIES_NAMES dans les règles WAF, en particulier pour les applications dont le parseur de cookies diffère de celui du WAF.

Action recommandée

Mettre Coraza à niveau vers 3.8.1 ou ultérieure et vérifier les règles WAF qui s’appuient sur les variables de cookies.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :