Aller au contenu
Développeur Full Stack
, ,

Homer : injection SQL dans la route de requête des statistiques v4

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans Homer, la route `/api/v4/statistics/query` transmet une requête SQL fournie par l’utilisateur sans validation, ce qui peut permettre à un utilisateur authentifié d’exécuter des requêtes non autorisées sur les données accessibles au backend. Le correctif indiqué est la révision Go 0.0.0-20260625085520-a7d027dc684b ; mettre à jour et valider les requêtes avant exécution.

Go
IdentifiantCVE-2026-62251
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif0.0.0-20260625085520-a7d027dc684b

Source : GHSA-f46q-3v67-fmm4 — GitHub Advisory Database

Analyse technique

La route omet la validation SQL présente dans d’autres handlers du projet.

Impact, versions et correctif

Événement datéAvis GitHub publié le 2026-10-07T16:13:08Z, dans la période demandée ; la vulnérabilité concerne un logiciel de l’écosystème Go.
ImpactExécution de requêtes SQL non autorisées sur les données accessibles au service.
Versions affectées< 0.0.0-20260625085520-a7d027dc684b
Version corrigée0.0.0-20260625085520-a7d027dc684b
ContournementRestreindre l’accès à l’API concernée et éviter d’exposer des requêtes SQL fournies par l’utilisateur.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.1
Publication2026-10-07T16:13:08Z
Mise à jour2026-10-07T16:13:09Z

Détection / vérification

Examiner la validation de la valeur rawquery dans la route API v4 des statistiques.

Action recommandée

Mettre à jour vers la version corrigée indiquée et valider les requêtes SQL avant leur transmission au backend.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :