Publié le 15 juin 2026
Evolutions
- Mise à jour du framework Symfony 7.4.13
- Mise à jour de sécurité (composer et npm)
- [Securité] Ajout d’un filtre sur les structures pour éviter les attaques de type IDOR cross-tenant.
- [Securité] Ajout d’une vérification de la validité des tokens JWT
- [Securité] Sécurisation de faille xss via innerHtml
- [Sécurité] IDOR : modification de la présence de n’importe quelle convocation
- [Sécurité] Rate limiter appliqué à la récuperation de mot de passe
- [Sécurité] Les tokens de réinitialisation de mot de passe sont désormais hachés (SHA-256) avant stockage en base ; le token brut n’apparaît que dans le lien envoyé par email.
- [Sécurité] Ajout d’une purge automatique des tokens expirés.
- [Sécurité] Vote spoofing : vérification que le porteur du JWT est bien l’acteur au nom duquel le vote est émis (un JWT valide ne permet plus de voter pour un autre élu).
- [Sécurité] NodeJs comparaison de la passphrase avec hash_equals et extraction de la passphrase robuste aux deux conventions d’appel
- [Sécurité] Validation du type MIME et de l’extension des fichiers uploadés (interface et API) afin de n’autoriser que les formats attendus et de rejeter les fichiers dont le contenu réel ne correspond pas à l’extension.
- Ajout du container libriciel stack update pour les futures mises à jour
Evolution socle technique
- [Docker] Mise à jour de la version de l’image Docker : idelibre-node
- [Docker] Mise à jour de la version de l’image Docker : Ofelia
- [Docker] Mise à jour de la version de l’image Docker : libriciel-feedback
- [Docker] Ajout du docker : libriciel-stack-update
- [Docker] Mise à jour de la version de l’image Docker : Nginx
Corrections
- [Séance] Correction d’une erreur lors du téléchargement du ZIP d’une séance lorsqu’un destinataire supprimé figure parmi les convocations.
- [Séance] Correction d’une erreur lors de la relance des notifications par email d’une séance lorsqu’un destinataire supprimé figure parmi les convocations.
- [Séance] Correction d’une erreur lors du renvoi d’une convocation lorsque le destinataire a été supprimé.
- [Séance] Correction d’une erreur lors de la gestion du suppléant d’un destinataire supprimé via la feuille de présence.
- [API v2] Correction d’une erreur lors de la récupération des résultats de vote d’une séance lorsqu’un destinataire supprimé figure parmi les convocations.
- [API v1] Correction d’une erreur lors de la récupération du détail d’une séance lorsqu’un destinataire supprimé figure parmi les convocations.
- [Vote] Correction d’une erreur lors de l’ouverture d’un vote lorsqu’un destinataire supprimé figure parmi les convocations.
- [Séance] Correction d’une erreur lors de la mise à jour groupée des présences lorsqu’un destinataire supprimé figure parmi les convocations.
- [Séance] Correction d’une erreur lors de la création des convocations de suppléants lorsqu’un destinataire supprimé figure parmi les acteurs.
- [Séance] Correction d’une erreur lors de la mise à jour groupée des présences si la convocation référencée a été supprimée.
- [Séance] Correction d’un comportement incorrect lors de la gestion du suppléant d’un destinataire supprimé via le flux de présence (création de convocation orpheline et erreur sur la réinitialisation).
- [Vote] Correction d’une erreur sur l’écran de modification d’un vote lorsque la convocation référencée a un destinataire supprimé.
- [Vote] Correction d’une erreur lors de l’affichage d’un vote en cours lorsqu’un résultat est associé à une convocation orpheline.