Mes CVE
mes trouvailles en vulnérabilités
CVE-2026-63080 : Aptabase, injection SQL cross-tenant via les templates Liquid
CVE-2026-63080
Les filtres de stats d'Aptabase arrivent bruts dans du SQL ClickHouse : injection SQL et fuite de données entre tenants.
CVE-2026-54461 : Habitica, injection de regex et ReDoS dans la recherche de membres
CVE-2026-54461
Un champ de recherche de Habitica oublie d'échapper l'input sur le username : injection de regex, énumération et ReDoS.
CVE-2026-45231 : DumbAssets, XSS stockée dans les champs d'asset
CVE-2026-45231
Les champs d'un asset DumbAssets sont stockés bruts et réaffichés en innerHTML : XSS stockée.
CVE-2026-45230 : DumbAssets, supprimer n'importe quel fichier du serveur
CVE-2026-45230
Path traversal non authentifié dans /api/delete-file de DumbAssets : un ../ suffit pour effacer server.js.