Le journal DFS
Résultats pour « Frontend »
-
CVE-2026-91130 : XSS critique dans la carte Statistics Graph de Home Assistant
P2 · Critique · CVE-2026-91130 — La carte Statistics Graph de Home Assistant injecte des noms d’entités dans les infobulles ECharts sous forme de HTML brut.…
-
Paquet npm malveillant @vitemirrorte/element-plus-vite-cli : postinstall avec agent persistant
P2 · Critique — La version 2.9.1 du paquet npm @vitemirrorte/element-plus-vite-cli contient un postinstall malveillant qui installe un agent persistant et permet au serveur de commande…
-
Paquet npm malveillant moidevl : Electron furtif, vol de cookies et exfiltration
P2 · Critique — Le paquet npm moidevl 1.0.0 contient un logiciel malveillant Electron capable de se dissimuler, de persister sous Windows, de déchiffrer des cookies…
-
GHSA-w55g-75g8-c4wj : pf25262 exfiltre une session via une redirection navigateur
P3 · Élevée — pf25262 contient un script navigateur qui effectue une requête authentifiée vers /profile puis redirige vers un collecteur webhook.site avec les données capturées.
-
GHSA-j2x3-5g59-p27j : pflag14570 exfiltre cookies et données de routes authentifiées
P3 · Élevée — pflag14570 contient un script navigateur qui consulte plusieurs chemins authentifiés, collecte des données et transmet le résultat à un collecteur webhook.site.
-
GHSA-264w-9h55-v637 : le paquet test-react-app-way est identifié comme malware
P2 · Critique — test-react-app-way est signalé comme malware npm ; l’avis indique de considérer toute machine ayant installé ou exécuté le paquet comme totalement compromise.
-
GHSA-vx3p-fwmg-p7g8 : le paquet test-react-app-out est identifié comme malware
P2 · Critique — test-react-app-out est répertorié comme malware npm. L’avis demande de considérer un système ayant installé ou exécuté le paquet comme entièrement compromis.
-
GHSA-wm2w-4m2r-mv73 : le paquet test-react-app-in est identifié comme malware
P2 · Critique — GitHub Advisory Database identifie test-react-app-in comme un paquet npm malveillant et indique que toute machine l’ayant installé ou exécuté doit être considérée…
-
CVE-2026-46650 : contournement javascript: dans les liens de notes Joplin avant 3.7.2
P4 · Moyenne · CVE-2026-46650 — Une expression régulière non ancrée dans la validation des URL de ressources internes de Joplin peut accepter une URL javascript:…
-
CVE-2026-58504 : XSS lors de l’import d’un fichier draw.io avant 30.2.5
P3 · Moyenne · CVE-2026-58504 — L’ouverture ou l’importation d’un fichier .drawio spécialement construit peut exécuter du JavaScript contrôlé par un attaquant dans l’origine draw.io. Le…