Lors du traitement des fichiers multipart, Coraza peut ignorer un nom fourni par le paramètre étendu `filename*` si son jeu de caractères n’est pas UTF-8 ou US-ASCII, et utiliser à la place un nom trompeur ou ne pas reconnaître le fichier. Les règles qui inspectent les noms de fichiers peuvent être contournées ; mettre à niveau vers Coraza 3.8.1.
Source : GHSA-3wr7-993q-jrff — Coraza
Analyse technique
Le traitement s’appuie sur `mime.ParseMediaType`, qui ne décode pas les valeurs `filename*` avec des jeux de caractères autres que `us-ascii` et `utf-8`. Les variables `FILES` et `FILES_SIZES`, ainsi que le routage fichier/champ, peuvent en être affectés.
Impact, versions et correctif
Action recommandée
Mettre à niveau vers Coraza 3.8.1 ou ultérieur et vérifier les règles qui reposent sur les noms de fichiers multipart.
Sources
Priorisation DFS : P4 · 1 source(s).