CybersécuritéHandlebars : une faille XSS via la résolution de templates partielsGlobalSecurityMag1
Un problème de sécurité a été découvert dans le moteur de templates Handlebars permettant une attaque par Cross Site Scripting.
La vulnérabilité existe au niveau de la résolution des templates partiels, où du code malveillant peut être injecté et exécuté.
Cette faille affecte les applications web utilisant Handlebars pour le rendu côté client ou serveur sans sanitisation adéquate.
CybersécuritéRundeck : exécution de code malveillant via les options de tâchesGlobalSecurityMag1
Une vulnérabilité dans Rundeck, la plateforme d'automatisation des opérations IT, permet l'exécution de code arbitraire.
La faille réside dans le traitement des paramètres de tâches, exploitée par un attaquant pour injecter du code malveillant.
Les administrateurs Rundeck doivent mettre à jour leur infrastructure pour bloquer cette vecteur d'attaque.
SantéDeux injections annuelles contre le VIH avec une efficacité de 99,9 %Futura Sciences1
Un nouveau traitement du VIH basé sur deux injections par an atteint une efficacité de 99,9 % selon les dernières données disponibles.
Cette avancée thérapeutique intervient alors que la lutte mondiale contre le virus peine à atteindre ses objectifs de prévention et de dépistage.
Ce traitement pourrait transformer significativement la prise en charge des patients séropositifs et renforcer les stratégies de prévention.
Cybersécuritélxml_html_clean : faille Cross Site Scripting détectée et corrigéeGlobalSecurityMag1
Une vulnérabilité de type Cross Site Scripting a été identifiée dans la fonction _has_sneaky_javascript de lxml_html_clean.
La faille permettait à un attaquant d'injecter du code malveillant via des contenus HTML mal filtrés.
Un correctif a été publié pour éliminer ce vecteur d'attaque courant dans les applications web.
CybersécuritéFaille d'exécution de code dans la bibliothèque Java mchange-commonsGlobalSecurityMag1
Une vulnérabilité dans la bibliothèque Java mchange-commons-java permet l'exécution de code arbitraire via le paramètre factoryClassLocation.
L'attaquant peut exploiter un mauvais traitement des classes usine pour charger du code malveillant.
Les développeurs utilisant cette dépendance doivent mettre à jour immédiatement vers une version corrigée.
CybersécuritéLes injections de second ordre se propagent après leur publicationDev.to1
Les vulnérabilités d'injection de second ordre permettent aux attaquants d'exploiter des données stockées pour exécuter du code malveillant.
48 heures après la publication de la recherche, des variantes exploitant ces failles apparaissent sur les forums de cybercriminalité.
Les développeurs doivent valider et nettoyer les données à chaque étape du pipeline de traitement.