Aller au contenu
Développeur Full Stack
, , ,

XSS stockée via le type MIME des Blob dans les applications JHipster générées

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Une faille de XSS stockée pouvait toucher les applications générées par generator-jhipster 9.2.0 comportant une entité avec un champ Blob et permettant à un utilisateur de l'écrire. Le type MIME contrôlé était réutilisé lors de l'ouverture d'un Blob dans une fenêtre de même origine; l'exploitation dépend notamment de la CSP et du navigateur.

JavaReactTypeScript
IdentifiantCVE-2026-107303
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif9.4.0

Source : GHSA-9ffp-22j7-56r2 — JHipster stored XSS

Analyse technique

Le code généré persistait le ContentType fourni par l'utilisateur puis l'utilisait comme type MIME d'un Blob ouvert par URL objet. L'avis indique generator-jhipster 9.4.0 et react-jhipster 1.1.0 comme versions corrigées pour les paquets concernés.

Impact, versions et correctif

Événement datéAvis GitHub publié le 2026-10-08 à 17:40:29Z, dans la période demandée.
ImpactUn utilisateur autorisé à écrire une entité Blob pouvait stocker du contenu actif susceptible de s'exécuter dans le contexte de l'application lorsqu'un utilisateur privilégié l'ouvrait.
Versions affectéesgenerator-jhipster 9.2.0 selon l'avis; versions du paquet affectées < 9.4.0; react-jhipster <= 1.0.3
Version corrigée9.4.0
ContournementExaminer et restreindre la CSP ainsi que les types MIME acceptés pour les fichiers téléversés.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.6 · CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N
Publication2026-10-08T17:40:29Z
Mise à jour2026-10-08T17:40:32Z

Action recommandée

Mettre à niveau generator-jhipster vers 9.4.0 et react-jhipster vers 1.1.0 selon les composants utilisés; vérifier les applications générées et restreindre les types MIME acceptés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :