CVE-2025-66489

1 minute de lecture

Mis à jour :

Faille d’authentification dans Cal.com

Une vulnérabilité critique a été découverte dans le logiciel de planification open-source Cal.com, affectant les versions antérieures à la 5.9.8. Identifiée sous la référence CVE-2025-66489, cette faille permet de contourner la vérification du mot de passe lors de la connexion.

Points Clés :

  • Nature de la faille : Contournement d’authentification.
  • Logiciel affecté : Cal.com (versions antérieures à 5.9.8).
  • Cause : Logique conditionnelle défectueuse dans le processus d’authentification, spécifiquement dans la fonction authorize(). Le système ignore la vérification du mot de passe si un code TOTP (Time-based One-Time Password) est fourni.

Vulnérabilité :

  • CVE : CVE-2025-66489
  • Description détaillée : Un attaquant peut contourner la vérification du mot de passe et la vérification TOTP en fournissant n’importe quelle valeur non vide dans le champ totpCode avec l’adresse e-mail de la victime. Dans le cas d’une authentification à deux facteurs (2FA) activée, le mot de passe est également ignoré lors de la validation du code TOTP.
  • Score CVSS 4.0 : 9.9 (Critique)
  • Statut NVD : En attente d’analyse.

Recommandations :

  • Mise à jour : Les utilisateurs de Cal.com doivent impérativement mettre à jour leur installation vers la version 5.9.8 ou une version ultérieure. Cette mise à jour corrige la vulnérabilité.

Source