Aller au contenu
Développeur Full Stack
, ,

Quart 0.23.0 : divulgation des corps de requête dans les journaux

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Quart 0.23.0 affichait sur stdout le corps brut de toute requête dont le corps était attendu, ce qui pouvait exposer notamment des mots de passe et des jetons CSRF dans les journaux. La version 0.23.1 corrige le problème; mettre à niveau et considérer comme potentiellement exposés les secrets déjà consignés dans les journaux concernés.

Python
IdentifiantAvis de sécurité
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif0.23.1

Source : GHSA-v853-p72q-4cfw — Quart leaks raw request body (incl. plaintext passwords) to stdout via stray debug print in Body.__await__

Analyse technique

L’instruction de débogage print(data) dans Body.__await__ écrivait le corps non analysé sur stdout. L’avis indique que Quart 0.22.0 ne présentait pas cette ligne et que Quart 0.23.0 requiert Python 3.13 ou ultérieur.

Impact, versions et correctif

Événement datéAvis GitHub publié le 2026-10-05T22:49:44Z, soit le 2026-10-06T00:49:44+02:00, dans la période retenue.
ImpactLes corps des requêtes, y compris les champs sensibles, pouvaient être écrits en clair dans stdout et dans les systèmes de journalisation qui le collectent.
Versions affectées= 0.23.0
Version corrigée0.23.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-05T22:49:44Z
Mise à jour2026-10-05T22:49:45Z

Action recommandée

Mettre à niveau vers Quart 0.23.1 ou ultérieur et examiner les journaux produits par les applications exécutant Quart 0.23.0.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :