Le journal DFS
Résultats pour « UI / UX »
-
GHSA-8mrv-jcm6-9rv3 : @nimbusedge2/authxsas vise les métadonnées cloud à l’installation
P2 · Critique — Le paquet npm @nimbusedge2/authxsas exécute un script preinstall qui tente de lire un service de métadonnées cloud puis d’exfiltrer sa réponse vers…
-
GHSA-92qm-hjm8-mp6j : @nimbusedge2/authxsas1 exfiltre les métadonnées cloud à npm install
P2 · Élevée — Le paquet npm malveillant @nimbusedge2/authxsas1 récupère le service de métadonnées d’instance et envoie le contenu vers une destination externe pendant l’installation.
-
GHSA-m4pg-jjmc-xgr9 : @nimbusedge2/xa déploie un reverse shell durant npm install
P2 · Critique — Le paquet npm malveillant @nimbusedge2/xa exécute automatiquement un reverse shell Bash vers une infrastructure distante grâce à un script preinstall.
-
GHSA-rg8r-9wp3-7jrg : @nimbsuedge3/xar ouvre un shell distant via un hook npm
P2 · Critique — Le paquet npm malveillant @nimbsuedge3/xar exécute un reverse shell pendant l’installation et fournit un canal d’exfiltration HTTP secondaire.
-
GHSA-488m-x4jr-5×75 : @nimbusedge2/x installe un reverse shell via npm preinstall
P2 · Critique — Le paquet npm malveillant @nimbusedge2/x possède un hook preinstall qui tente d’ouvrir un reverse shell Bash durant npm install.
-
🛡️Sécurité WordPress : Pourquoi interdire l’exécution de fichiers PHP dans le dossier /uploads/ ?
⚠️ Une faille méconnue mais critique Le dossier wp-content/uploads/ de WordPress est destiné à stocker vos images, vidéos, PDF et autres médias. Mais par défaut, il…
-
YAHMAN Add-ons pour WordPress : CVE-2026-75799, écriture PHP distante et RCE
P4 · CVE-2026-75799 — Le plugin WordPress YAHMAN Add-ons antérieur à 0.9.31 ne valide pas le type des fichiers distants mis en cache dans un répertoire…
-
CVE-2026-86698 : refresh tokens OAuth Hex.pm conservent des droits après révocation d’organisation
P4 · Faible · CVE-2026-86698 — Dans Hex.pm, un utilisateur dont la session ou l’appartenance à une organisation a expiré peut conserver la lecture de paquets…
-
CVE-2026-96259 : SSRF via les endpoints OAuth de Mattermost
P4 · Moyenne · CVE-2026-96259 — Certaines versions de Mattermost n’appliquent pas le filtre de connexions internes aux requêtes vers les endpoints OAuth. Un administrateur système…
-
npm : helpersutils-dev-tools injecte un beacon HTTP lors du chargement
P4 · Moyenne — helpersutils-dev-tools exécute du code dès son chargement et transmet le domaine du document consommateur vers une adresse IP externe en HTTP clair.