Publié le 24 juillet 2026
Evolutions
- Mise à jour du framework Symfony 6.4.42
- Mise à jour de sécurité (composer et npm).
- [Email] Ajout de la variable #DATE_EXPIRATION_URL# dans les modèles génériques d’e-mails « Mot de passe oublié » et « Initialisation d’un compte utilisateur » : date et heure d’expiration du lien.
- [API] [Sécurité] Blocage par adresse IP après plusieurs échecs d’authentification consécutifs sur l’API (protection contre le brute force de tokens).
- [Sécurité] Ajout d’une limitation de débit par adresse IP sur le formulaire de connexion.
- [Sécurité] Ajout d’une limitation de débit sur la demande de réinitialisation de mot de passe.
- [Docker] [Sécurité] Nginx : blocage explicite des fichiers et répertoires sensibles.
Corrections
- [Sécurité] Token inconnu provoquait une erreur 500 et le renvoi est limité en fréquence par adresse IP.
- [API] [Sécurité] Les réponses d’erreur de l’API renvoient un message générique au client, tandis que les détails sont journalisés côté serveur.
- [SMS] [Sécurité] Masquage de la clé API SMS Partner dans les messages d’erreur du client SMS : en cas d’erreur de transport, l’URL appelée (contenant la clé) pouvait être affichée et journalisée.
- [Sécurité] Correction contrôle d’accès sur le détail de l’historique SMS : un utilisateur ne peut plus consulter l’historique d’une autre structure.
- [Sécurité] Correction contrôle d’accès.
- [Sécurité] Correction XSS.
- [Sécurité] Une déconnexion ne peut plus être forcée par un tiers via une ressource embarquée.
- [Sécurité] Commande
initBdd. - [Sécurité] Désactivation du logging et du profiling Doctrine en production.
- [Sécurité] Le cookie de session est explicitement marqué « secure » en production.
- [Sécurité] Normalisation des permissions des fichiers applicatifs dans les images Docker.
- [Sécurité] Ajout d’un administrateur de groupe.
- [Email] Correction de la version texte des e-mails : l’URL portée par un lien HTML (
<a href="...">) était perdue, seul le libellé du bouton était affiché ; le lien apparaît désormais sous la forme « libellé : url ». - [Email] Correction de la version HTML des e-mails génériques : lorsque la variable de lien est utilisée dans un attribut
href, seule l’URL est injectée au lieu d’une balise<a>imbriquée. - [Structure] Correction du bouton « Retour » sur les pages de gestion de crédit SMS : un superadmin (ou admin de groupe) connecté dans la structure est redirigé vers le détail de la structure au lieu de la liste des structures.
Modifications
- [Statistique] Les statistiques d’une structure et leur export CSV n’utilisent plus d’identifiant dans l’URL : la structure de l’utilisateur connecté est utilisée.
- [Email] Les modèles génériques d’e-mails insérés par
docker-resources/minimum.sql(via la commandeinitBdd), par les fixturesEmailGenericTemplateFixtureset par la story de testEmailGenericTemplateStoryproviennent désormais des constantes deDefaultTemplateGenericetEmailGenericTemplate(source unique). - [Email] Migration : les modèles génériques d’e-mails encore identiques à l’ancien modèle par défaut sont remplacés par le nouveau modèle.
Evolution socle technique
- [Docker] Mise à jour de la version de l’image Docker : libriciel-feedback
- [Docker] Mise à jour de la version de l’image Docker : libriciel-stack-update