Aller au contenu
Développeur Full Stack
, ,

Laravel : XSS dans les pages de débogage des exceptions

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Faible

Une vulnérabilité XSS basée sur le DOM affecte les pages de débogage des exceptions Laravel lorsque `APP_DEBUG=true` : une entrée contrôlée par un attaquant est transmise à une infobulle Tippy.js configurée avec `allowHTML`. Mettez à niveau Laravel vers la version 12.69.0 ou 13.30.0, selon la branche utilisée.

Laravel
IdentifiantCVE-2026-102279
GravitéFaible
Exploitationnon connue / non déterminée
Correctif12.69.0 et 13.30.0

Source : NVD — CVE-2026-102279

Analyse technique

Le contenu contrôlé est rendu dans une infobulle Tippy.js avec `allowHTML=true` sur une page de débogage d’exception. L’exploitation décrite nécessite `APP_DEBUG=true` et l’interaction de survol de l’infobulle.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-09-28 à 21:17:16.710Z, dans la période demandée; l’événement retenu est la publication de la vulnérabilité, et non une simple mise à jour administrative.
ImpactUn utilisateur qui survole l’infobulle vulnérable peut déclencher une XSS basée sur le DOM.
Versions affectéesVersions antérieures à 12.69.0 et 13.30.0.
Version corrigée12.69.0 et 13.30.0
ContournementDésactiver APP_DEBUG en production.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.1
Publication2026-09-28T21:17:16.710Z
Mise à jour2026-09-28T21:17:16.710Z

Détection / vérification

Vérifier la version de laravel/framework et si APP_DEBUG=true est activé en environnement accessible à des utilisateurs non fiables.

Action recommandée

Mettre à niveau vers Laravel 12.69.0 ou 13.30.0; désactiver `APP_DEBUG` en environnement exposé si la mise à niveau n’est pas immédiatement possible.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :