CVE-2025-66489
Mis à jour :
Faille d’authentification dans Cal.com
Une vulnérabilité critique a été découverte dans le logiciel de planification open-source Cal.com, affectant les versions antérieures à la 5.9.8. Identifiée sous la référence CVE-2025-66489, cette faille permet de contourner la vérification du mot de passe lors de la connexion.
Points Clés :
- Nature de la faille : Contournement d’authentification.
- Logiciel affecté : Cal.com (versions antérieures à 5.9.8).
- Cause : Logique conditionnelle défectueuse dans le processus d’authentification, spécifiquement dans la fonction
authorize(). Le système ignore la vérification du mot de passe si un code TOTP (Time-based One-Time Password) est fourni.
Vulnérabilité :
- CVE : CVE-2025-66489
- Description détaillée : Un attaquant peut contourner la vérification du mot de passe et la vérification TOTP en fournissant n’importe quelle valeur non vide dans le champ
totpCodeavec l’adresse e-mail de la victime. Dans le cas d’une authentification à deux facteurs (2FA) activée, le mot de passe est également ignoré lors de la validation du code TOTP. - Score CVSS 4.0 : 9.9 (Critique)
- Statut NVD : En attente d’analyse.
Recommandations :
- Mise à jour : Les utilisateurs de Cal.com doivent impérativement mettre à jour leur installation vers la version 5.9.8 ou une version ultérieure. Cette mise à jour corrige la vulnérabilité.
