Aller au contenu
Développeur Full Stack
, ,

Coraza : contournement de règles d’inspection des noms de fichiers multipart

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Lors du traitement des fichiers multipart, Coraza peut ignorer un nom fourni par le paramètre étendu `filename*` si son jeu de caractères n’est pas UTF-8 ou US-ASCII, et utiliser à la place un nom trompeur ou ne pas reconnaître le fichier. Les règles qui inspectent les noms de fichiers peuvent être contournées ; mettre à niveau vers Coraza 3.8.1.

Go
IdentifiantAvis de sécurité
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.8.1

Source : GHSA-3wr7-993q-jrff — Coraza

Analyse technique

Le traitement s’appuie sur `mime.ParseMediaType`, qui ne décode pas les valeurs `filename*` avec des jeux de caractères autres que `us-ascii` et `utf-8`. Les variables `FILES` et `FILES_SIZES`, ainsi que le routage fichier/champ, peuvent en être affectés.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-08T17:51:36Z, dans la période demandée.
ImpactDes fichiers peuvent échapper à l’inspection fondée sur `FILES` ou être traités comme des champs ordinaires.
Versions affectées< 3.8.1
Version corrigée3.8.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4
Publication2026-10-08T17:51:36Z
Mise à jour2026-10-08T17:51:39Z

Action recommandée

Mettre à niveau vers Coraza 3.8.1 ou ultérieur et vérifier les règles qui reposent sur les noms de fichiers multipart.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :