Aller au contenu
Développeur Full Stack
, ,

Coraza : corps de formulaire URL-encoded avec paramètres ignoré par l’inspection

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Coraza ne sélectionne pas son processeur de corps URL-encoded lorsque le type de contenu valide comporte des paramètres, par exemple un paramètre `charset`. Le corps peut alors ne pas alimenter les variables inspectées par les règles, bien que l’application en aval le reçoive ; mettre à niveau vers Coraza 3.8.1.

Go
IdentifiantAvis de sécurité
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.8.1

Source : GHSA-w253-m66g-rx24 — Coraza

Analyse technique

La sélection compare la valeur entière de `Content-Type` à `application/x-www-form-urlencoded` au lieu de traiter les paramètres du type de média. Le corps n’est alors pas décodé en `ARGS_POST` ni copié dans `REQUEST_BODY`.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-08T17:51:53Z, dans la période demandée.
ImpactDes règles personnalisées fondées sur `ARGS_POST` ou `REQUEST_BODY` peuvent ne pas inspecter le corps transmis à l’application.
Versions affectées>= 3.0.4, < 3.8.1
Version corrigée3.8.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.8
Publication2026-10-08T17:51:53Z
Mise à jour2026-10-08T17:51:54Z

Action recommandée

Mettre à niveau vers Coraza 3.8.1 ou ultérieur. Vérifier les configurations et règles d’inspection des corps de requête.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :