Aller au contenu
Développeur Full Stack
, ,

XSS dans les restrictions de durée de séjour QloApps

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

QloApps jusqu’à la version 1.7.0 présente une XSS dans les champs de durée minimale et maximale de séjour de l’éditeur des types de chambre. Des paramètres POST malveillants peuvent exécuter du JavaScript dans la session d’un administrateur qui soumet la requête.

JavaScript
IdentifiantCVE-2026-103590
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-103590

Analyse technique

Les paramètres restriction_min_los et restriction_max_los ne sont pas correctement neutralisés dans les champs concernés.

Impact, versions et correctif

Événement datéPublication NVD le 2026-09-30 à 23:16:58Z, soit le 2026-10-01 à 01:16:58+02:00; l’événement tombe dans la période.
ImpactExécution de JavaScript dans la session d’un administrateur authentifié.
Versions affectéesQloApps jusqu’à 1.7.0 inclus
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.1
Publication2026-09-30T23:16:58.600Z
Mise à jour2026-10-01T15:17:28.580Z

Action recommandée

Mettre à jour QloApps dès qu’un correctif est disponible.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :