Le journal DFS
Vue.js
-
Quasar : échec possible de openURL via du HTML contrôlé
P4 · Faible · CVE-2026-106101 — Dans certaines configurations iOS, du HTML contrôlé par un attaquant peut faire échouer `openURL()` et perturber les redirections externes, notamment…
-
Suppression récursive dangereuse du répertoire de build Quasar App Vite
P4 · Moyenne · CVE-2026-106109 — Avant la compilation, @quasar/app-vite supprimait récursivement le répertoire configuré comme destination de build sans vérifier qu’il restait dans un emplacement…
-
Exposition locale de la clé privée TLS de développement Quasar
P4 · Moyenne · CVE-2026-106105 — Le cache du certificat TLS de développement pouvait exposer la clé privée à un autre utilisateur local, et le certificat…
-
Injection HTML possible via le nonce SSR/SSG de Quasar App Vite
P3 · Élevée · CVE-2026-106107 — Certaines sorties SSR et SSG inséraient directement la valeur du nonce dans des attributs HTML entre guillemets. Si une application…
-
Divulgation de données de diagnostic et injection dans l’erreur SSR/SSG de développement Quasar
P3 · Élevée · CVE-2026-106106 — En cas d’erreur de rendu SSR ou SSG en développement, la page de diagnostic pouvait divulguer des variables d’environnement, des…
-
Quasar Framework : blocage de la boucle d’événements lors de requêtes SSR
P3 · Élevée · CVE-2026-106104 — Dans Quasar Framework avant 2.23.3, l’analyse d’un en-tête `User-Agent` non borné pendant les requêtes SSR pouvait provoquer un backtracking superlinéaire…
-
Quasar icongenie : traversée de répertoires lors de la génération d’images
P3 · Élevée · CVE-2026-106103 — Avant @quasar/icongenie 6.1.1, des valeurs `folder` et `name` provenant d’un profil pouvaient permettre une traversée de répertoires lors de la…
-
Quasar : injection HTML dans les métadonnées SSR
P3 · Critique · CVE-2026-106102 — Dans le rendu SSR, des métadonnées dynamiques non échappées peuvent permettre l’injection de balisage exécutable dans la réponse HTML. Le…
-
Paquet npm malveillant @vitemirrorte/element-plus-vite-cli : postinstall avec agent persistant
P2 · Critique — La version 2.9.1 du paquet npm @vitemirrorte/element-plus-vite-cli contient un postinstall malveillant qui installe un agent persistant et permet au serveur de commande…
-
Backdoors npm dissimulées en outils Vue/Element Plus avec agent C2 persistant
P3 · Élevée — Les paquets @asenfotech/unplugin-element-plus et element-plus-vite-cli, présentés comme des outils Element Plus/Vite, contiennent un dropper qui déploie un agent de commande et contrôle.…