Aller au contenu
Développeur Full Stack
, , ,

Indico : exécution de script via des URL javascript personnalisées

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans Indico, des utilisateurs pouvant gérer des événements ou créer du contenu peuvent enregistrer des URL javascript dans certains champs personnalisés. Lorsqu’un utilisateur suit l’une de ces URL, un script contrôlé par l’attaquant s’exécute dans l’origine Indico ; mettre à niveau vers 3.3.13 ou une version ultérieure.

FlaskJavaScript
IdentifiantCVE-2026-107396
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.3.13

Source : NVD — CVE-2026-107396

Analyse technique

La vulnérabilité concerne des champs acceptant des URL personnalisées et permet une exécution de script dans le navigateur sous l’origine Indico lorsque la victime ouvre l’URL.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08 ; le candidat décrit la vulnérabilité et le correctif 3.3.13.
ImpactUn script peut s’exécuter dans le navigateur d’un utilisateur sous l’origine de l’application Indico.
Versions affectéesIndico < 3.3.13
Version corrigée3.3.13
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
Publication2026-10-08T20:17:34.417Z
Mise à jour2026-10-08T20:48:36.970Z

Détection / vérification

Vérifier si l’instance Indico utilise une version antérieure à 3.3.13 et examiner les champs de contenu permettant de définir des URL personnalisées.

Action recommandée

Mettre à niveau Indico vers la version 3.3.13 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :