UnoPim faisait confiance aux clients connectés comme mandataires et acceptait sans validation l’en-tête X-Forwarded-Host, ce qui pouvait permettre d’injecter des origines arbitraires dans des pages d’administration. La charge utile pouvait rediriger le chargement d’éléments JavaScript et, en cas de mise en cache partagée, conduire à l’exécution de code fourni par l’attaquant dans une session administrateur.
Source : NVD — CVE-2026-102630
Analyse technique
La confiance accordée à tous les clients comme mandataires combinée à l’absence de validation de X-Forwarded-Host permet l’injection d’une origine dans les pages d’administration. Le scénario décrit dépend notamment de la mise en cache des réponses par des mandataires partagés.
Impact, versions et correctif
Action recommandée
Mettre à jour UnoPim vers 2.0.1 ou 2.1.1; ne pas faire confiance aux en-têtes de mandataire provenant de clients non fiables.
Sources
Priorisation DFS : P4 · 1 source(s).