Aller au contenu
Développeur Full Stack
, ,

UnoPim : injection d’origine via X-Forwarded-Host pouvant affecter le chargement JavaScript

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Faible

UnoPim faisait confiance aux clients connectés comme mandataires et acceptait sans validation l’en-tête X-Forwarded-Host, ce qui pouvait permettre d’injecter des origines arbitraires dans des pages d’administration. La charge utile pouvait rediriger le chargement d’éléments JavaScript et, en cas de mise en cache partagée, conduire à l’exécution de code fourni par l’attaquant dans une session administrateur.

JavaScript
IdentifiantCVE-2026-102630
GravitéFaible
Exploitationnon connue / non déterminée
CorrectifUnoPim 2.0.1 et 2.1.1

Source : NVD — CVE-2026-102630

Analyse technique

La confiance accordée à tous les clients comme mandataires combinée à l’absence de validation de X-Forwarded-Host permet l’injection d’une origine dans les pages d’administration. Le scénario décrit dépend notamment de la mise en cache des réponses par des mandataires partagés.

Impact, versions et correctif

Événement datéPublication NVD le 2026-09-29 à 16:17:06.523Z, dans la période demandée.
ImpactInjection d’origines dans les pages d’administration et possible exécution de code côté navigateur dans une session administrateur lorsque des réponses sont mises en cache.
Versions affectéesUnoPim antérieur à 2.0.1 et 2.1.1
Version corrigéeUnoPim 2.0.1 et 2.1.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2.3
Publication2026-09-29T16:17:06.523Z
Mise à jour2026-09-29T16:17:06.670Z

Action recommandée

Mettre à jour UnoPim vers 2.0.1 ou 2.1.1; ne pas faire confiance aux en-têtes de mandataire provenant de clients non fiables.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :