CVE-2025-50864
Mis à jour :
Contourner la sécurité CORS avec elysia-cors
Une faille de validation des origines, identifiée sous la référence CVE-2025-50864, a été découverte dans la bibliothèque elysia-cors jusqu’à la version 1.3.0. Cette vulnérabilité permet à des acteurs malveillants d’outrepasser les restrictions de partage de ressources entre origines (CORS).
Points clés :
- La bibliothèque valide de manière incorrecte les origines en recherchant une sous-chaîne plutôt qu’une correspondance exacte.
- Cela permet à des origines frauduleuses comme “notexample.com” ou “example.common.net” d’être autorisées lorsque la politique CORS spécifie “example.com”.
- La conséquence directe est un risque d’accès non autorisé aux données des utilisateurs sur les sites utilisant elysia-cors pour la validation CORS.
Vulnérabilités :
- CVE-2025-50864 : Erreur de validation d’origine (Origin Validation Error)
Recommandations :
- Mettre à jour la bibliothèque elysia-cors vers la version 1.3.1 ou une version ultérieure.
