Notes de version lsmessage 1.3.8

Publié le 24 juillet 2026

Evolutions

  • Mise à jour du framework Symfony 6.4.42
  • Mise à jour de sécurité (composer et npm).
  • [Email] Ajout de la variable #DATE_EXPIRATION_URL# dans les modèles génériques d’e-mails « Mot de passe oublié » et « Initialisation d’un compte utilisateur » : date et heure d’expiration du lien.
  • [API] [Sécurité] Blocage par adresse IP après plusieurs échecs d’authentification consécutifs sur l’API (protection contre le brute force de tokens).
  • [Sécurité] Ajout d’une limitation de débit par adresse IP sur le formulaire de connexion.
  • [Sécurité] Ajout d’une limitation de débit sur la demande de réinitialisation de mot de passe.
  • [Docker] [Sécurité] Nginx : blocage explicite des fichiers et répertoires sensibles.

Corrections

  • [Sécurité] Token inconnu provoquait une erreur 500 et le renvoi est limité en fréquence par adresse IP.
  • [API] [Sécurité] Les réponses d’erreur de l’API renvoient un message générique au client, tandis que les détails sont journalisés côté serveur.
  • [SMS] [Sécurité] Masquage de la clé API SMS Partner dans les messages d’erreur du client SMS : en cas d’erreur de transport, l’URL appelée (contenant la clé) pouvait être affichée et journalisée.
  • [Sécurité] Correction contrôle d’accès sur le détail de l’historique SMS : un utilisateur ne peut plus consulter l’historique d’une autre structure.
  • [Sécurité] Correction contrôle d’accès.
  • [Sécurité] Correction XSS.
  • [Sécurité] Une déconnexion ne peut plus être forcée par un tiers via une ressource embarquée.
  • [Sécurité] Commande initBdd.
  • [Sécurité] Désactivation du logging et du profiling Doctrine en production.
  • [Sécurité] Le cookie de session est explicitement marqué « secure » en production.
  • [Sécurité] Normalisation des permissions des fichiers applicatifs dans les images Docker.
  • [Sécurité] Ajout d’un administrateur de groupe.
  • [Email] Correction de la version texte des e-mails : l’URL portée par un lien HTML (<a href="...">) était perdue, seul le libellé du bouton était affiché ; le lien apparaît désormais sous la forme « libellé : url ».
  • [Email] Correction de la version HTML des e-mails génériques : lorsque la variable de lien est utilisée dans un attribut href, seule l’URL est injectée au lieu d’une balise <a> imbriquée.
  • [Structure] Correction du bouton « Retour » sur les pages de gestion de crédit SMS : un superadmin (ou admin de groupe) connecté dans la structure est redirigé vers le détail de la structure au lieu de la liste des structures.

Modifications

  • [Statistique] Les statistiques d’une structure et leur export CSV n’utilisent plus d’identifiant dans l’URL : la structure de l’utilisateur connecté est utilisée.
  • [Email] Les modèles génériques d’e-mails insérés par docker-resources/minimum.sql (via la commande initBdd), par les fixtures EmailGenericTemplateFixtures et par la story de test EmailGenericTemplateStory proviennent désormais des constantes de DefaultTemplateGeneric et EmailGenericTemplate (source unique).
  • [Email] Migration : les modèles génériques d’e-mails encore identiques à l’ancien modèle par défaut sont remplacés par le nouveau modèle.

Evolution socle technique

  • [Docker] Mise à jour de la version de l’image Docker : libriciel-feedback
  • [Docker] Mise à jour de la version de l’image Docker : libriciel-stack-update

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *