Le journal DFS
Résultats pour « Backend »
-
Paquet npm malveillant gemini-computer-use : exécution d’un installateur distant non épinglé
P3 · Élevée — Le paquet npm gemini-computer-use est signalé comme malveillant : son exécutable télécharge puis lance un script distant mutable, sous Unix comme sous…
-
Paquet npm malveillant element-plus-vite-cli : dropper ciblant des projets fintech
P3 · Élevée — GitHub Advisory Database signale element-plus-vite-cli comme paquet npm malveillant. Son code recherche des marqueurs de projets fintech/trading puis dépose et exécute un…
-
Paquet npm malveillant byted-commerce-materials : collecte de secrets au preinstall/postinstall
P3 · Élevée — Le paquet npm byted-commerce-materials est signalé comme malveillant : ses hooks preinstall et postinstall collectent des informations système, des variables d’environnement et…
-
Paquet npm malveillant hardhat-base : charge RCE récupérée à distance
P2 · Critique — GitHub Advisory Database identifie hardhat-base comme un paquet npm malveillant se présentant comme un logger compatible pino mais intégrant un chargeur d’exécution…
-
CVE-2026-10601 : traversal dans les sources Tempo et Loki de Grafana
P4 · Moyenne · CVE-2026-10601 — L’advisory GitHub de CVE-2026-10601 a été substantiellement mis à jour dans la fenêtre. La construction d’URL des plugins de sources…
-
CVE-2026-73551 : des segments ../ avec paramètres contournent la normalisation de chemin d’Envoy
P4 · Moyenne · CVE-2026-73551 — Envoy ne normalisait pas les segments . et .. portant des paramètres de chemin, ce qui peut créer une confusion…
-
Warpgate : contournement des restrictions IP pour jetons API HTTP (CVE-2026-91164)
P4 · Moyenne · CVE-2026-91164 — Warpgate corrige un défaut d’autorisation des jetons API HTTP : les restrictions d’adresses IP autorisées associées au propriétaire du jeton…
-
Zapros : déni de service par chaînes Content-Encoding imbriquées (CVE-2026-61541)
P4 · Moyenne · CVE-2026-61541 — Le client HTTP Python Zapros est vulnérable à une consommation excessive de ressources lors de la réception d’une réponse utilisant…
-
Sync-in Server : ReDoS bloquant l’event loop Node.js dans sync diff (CVE-2026-58270)
P4 · Moyenne · CVE-2026-58270 — Sync-in Server corrige un déni de service par expression régulière catastrophique dans son endpoint de synchronisation différentielle.
-
nginx-ignition : réutilisation de codes TOTP dans leur fenêtre de validité — CVE-2026-61630
P3 · Moyenne · CVE-2026-61630 — CVE-2026-61630 a été publiée et revue dans la fenêtre : nginx-ignition n’empêche pas la réutilisation d’un même code TOTP durant…