Skip to content

Security update: 14 vulnerability fixes#21

Merged
ddrayko merged 14 commits into
betafrom
security-update
Jul 10, 2026
Merged

Security update: 14 vulnerability fixes#21
ddrayko merged 14 commits into
betafrom
security-update

Conversation

@ddrayko

@ddrayko ddrayko commented Jul 10, 2026

Copy link
Copy Markdown
Member

Résumé

Cet PR corrige 14 vulnérabilités de sécurité identifiées lors d'un audit du code source.

Critiques (5)

  • C1 — Injection SQL dans requireOwnership : whitelist de tables/colonnes ajoutée
  • C2 — Injection SQL via PANEL_DB_NAME : backtick-quoting et centralisation
  • C3 — CORS trop permissif en dev : restreint à localhost:3000
  • C4 — CSP avec 'unsafe-eval' : supprimé (aucun usage dans le code)
  • C5 — WebAuthn challenge Map key controlable par l'attaquant : clé userId/sessionToken

Hautes (5)

  • H1 — Délai progressif ajouté au login admin
  • H2 — token_version incrémenté au changement d'email
  • H3 — Délai de login déplacé après validation CAPTCHA
  • H5 — Vérification de propriété sur resources/power
  • H6 — Sessions invalidées au logout

Moyennes (4)

  • M1 — Sanitization des logs d'activité
  • M3 — Rate limiting sur les endpoints passkeys
  • M4 — Messages d'erreur verbeux supprimés
  • M5 — Audit logging pour l'admin CLI

ddrayko added 14 commits July 10, 2026 09:29
…ge map by keying on userId/sessionToken instead of client-supplied challenge
@ddrayko ddrayko changed the title Security update: 13 vulnerability fixes Security update: 14 vulnerability fixes Jul 10, 2026
@ddrayko
ddrayko merged commit 4326fbd into beta Jul 10, 2026
@ddrayko
ddrayko deleted the security-update branch July 10, 2026 07:41
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant