Aller au contenu
Développeur Full Stack
, ,

Injection HTML possible via le nonce SSR/SSG de Quasar App Vite

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Certaines sorties SSR et SSG inséraient directement la valeur du nonce dans des attributs HTML entre guillemets. Si une application fournit une valeur contrôlée par un attaquant, celle-ci peut permettre de sortir de l’attribut et d’injecter du balisage; mettre à jour @quasar/app-vite.

ViteVue.js
IdentifiantCVE-2026-106107
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif@quasar/app-vite 3.3.0

Source : NVD — CVE-2026-106107

Analyse technique

Le nonce était interpolé sans contrainte dans des attributs HTML. Le risque dépend d’une application qui dérive ou remplace cette valeur par des données contrôlées par un attaquant; les nonces base64 ou base64url générés cryptographiquement ne sont pas concernés selon la description fournie.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06 à 18:16:52.190Z, soit 20:16:52.190+02:00, dans la période demandée.
ImpactUne valeur de nonce contrôlée par un attaquant peut permettre l’injection d’attributs ou de balisage dans la sortie HTML SSR/SSG.
Versions affectées@quasar/app-vite antérieur à 3.3.0
Version corrigée@quasar/app-vite 3.3.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.3
Publication2026-10-06T20:16:52.190+02:00
Mise à jour2026-10-06T22:17:17.347+02:00

Action recommandée

Mettre à jour @quasar/app-vite vers 3.3.0 ou ultérieure et éviter d’alimenter le nonce avec des données non fiables.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :