Veille sécuritéBackend & données
P4Moyenne
Coraza ne sélectionne pas son processeur de corps URL-encoded lorsque le type de contenu valide comporte des paramètres, par exemple un paramètre `charset`. Le corps peut alors ne pas alimenter les variables inspectées par les règles, bien que l’application en aval le reçoive ; mettre à niveau vers Coraza 3.8.1.
Go
IdentifiantAvis de sécurité
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.8.1
Source : GHSA-w253-m66g-rx24 — Coraza
Analyse technique
La sélection compare la valeur entière de `Content-Type` à `application/x-www-form-urlencoded` au lieu de traiter les paramètres du type de média. Le corps n’est alors pas décodé en `ARGS_POST` ni copié dans `REQUEST_BODY`.
Impact, versions et correctif
Événement datéAvis publié le 2026-10-08T17:51:53Z, dans la période demandée.
ImpactDes règles personnalisées fondées sur `ARGS_POST` ou `REQUEST_BODY` peuvent ne pas inspecter le corps transmis à l’application.
Versions affectées>= 3.0.4, < 3.8.1
Version corrigée3.8.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.8
Publication2026-10-08T17:51:53Z
Mise à jour2026-10-08T17:51:54Z
Action recommandée
Mettre à niveau vers Coraza 3.8.1 ou ultérieur. Vérifier les configurations et règles d’inspection des corps de requête.
Sources
Priorisation DFS : P4 · 1 source(s).