Le journal DFS
Résultats pour « UI / UX »
-
CVE-2026-95624 : le plugin Updater de Tauri permet de contourner l’anti-retour de version
P3 · Moyenne · CVE-2026-95624 — Le plugin Updater de Tauri exposait au frontend un paramètre allowDowngrades permettant de transformer la vérification « version plus récente…
-
mcp-atlassian : exposition locale des jetons OAuth stockés en clair
P3 · Élevée · CVE-2026-77250, CVE-2026-77256 — Le stockage de secours OAuth écrivait des jetons d’accès et de rafraîchissement en clair avec des permissions dépendant de…
-
CVE-2026-77251 et CVE-2026-77252 : contournement des filtres Jira et Confluence de mcp-atlassian
P3 · Élevée · CVE-2026-77251, CVE-2026-77252 — Les filtres JIRA_PROJECTS_FILTER et CONFLUENCE_SPACES_FILTER pouvaient être remplacés ou neutralisés par des arguments fournis par l’appelant, donnant accès à…
-
CVE-2026-83803 : exécution de code dans la fonctionnalité Relocation de Sentry
P3 · Élevée · CVE-2026-83803 — Sentry divulgue une vulnérabilité d’exécution de code affectant les déploiements self-hosted où la fonctionnalité Relocation est activée. Un utilisateur authentifié…
-
npm : hachutis distribue des exécutables opaques et un tunnel Cloudflare anonyme
P3 · Élevée — hachutis distribue plusieurs exécutables précompilés non déclarés dans son manifeste, dont un binaire Bun de 81 Mo. La documentation demande de lancer…
-
npm : godzzz collecte environnement et fichiers avant communications sortantes
P3 · Élevée — godzzz@1.0.0 regroupe la lecture de variables d’environnement et de fichiers locaux, l’encodage base64 et des requêtes HTTP/HTTPS sortantes, un comportement identifié comme…
-
npm : eslint-plugin-i18n-shreddit exfiltre des données de runner via postinstall
P3 · Élevée — eslint-plugin-i18n-shreddit@99.9.9 ne fournit pas de plugin ESLint fonctionnel et utilise uniquement un postinstall pour envoyer des informations de l’hôte vers un collecteur…
-
npm : internallib_v550, un squat de dépendance interne, exécute des commandes
P3 · Élevée — internallib_v550 est publié sur le registre npm public sous un nom évoquant une bibliothèque interne. Sa fonction exportée lance une commande shell…
-
npm : eslint-config-compact-utils exfiltre le contexte des postes et runners CI à l’import
P3 · Élevée — eslint-config-compact-utils collecte des informations d’hôte et des variables de contexte CI ou GitHub dès son import, puis les transmet à un endpoint…
-
PyPI : snap-queue tente d’exécuter du code à l’installation
P3 · Élevée — Le paquet malveillant snap-queue modifie la commande d’installation dans setup.py pour tenter une exécution silencieuse de code. Dans les versions analysées, le…