Notes de version idelibre 4.4.14

Publié le 20 juillet 2026

Evolutions

  • Mise à jour du framework Symfony 7.4.14
  • Mise à jour de sécurité (composer et npm)
  • [Sécurité] Renforcement du contrôle d’accès sur l’écran de vote.
  • [Sécurité] IDOR – Suppression de projet inter structure
  • [Sécurité] IDOR – Jetons d’horodatage accessibles inter structure (API v2)
  • [Sécurité] Téléchargement des fichiers d’une séance.
  • [Sécurité] Chiffrement en base des clés d’API des connecteurs ComElus et LsMessage, et masquage de la clé dans le formulaire de configuration (seuls les 4 premiers et 4 derniers caractères restent visibles).
  • [Sécurité] Le rate limiting du login dépend désormais aussi de l’IP, pas seulement du username.
  • [Sécurité] Faille SSRF dans les url de callback des connecteurs Comelus et Lsmessage.
  • [Sécurité] IDOR inter-structures : contrôle de la structure sur l’accès aux séances, aux convocations et à la liste des acteurs.

Corrections

  • [Convocation] Les liens (ex. #urlseance#) placés sans balise dans un modèle d’e-mail au format HTML sont désormais rendus cliquables automatiquement.
  • Message d’erreur visible en cas de non validation du mot de passe lors de la création d’un utilisateur.
  • [PDF] Vérification de la présence des pdf sur le disque lors de la génération des documents PDF
  • Erreur 500 lors d’un changement de présence entre deux votes qui impliquait l’envoi d’un mandataire/suppléant
  • [PDF] Correction d’une race condition lors de la suppression d’un projet/document : un fichier ne peut plus être supprimé pendant la génération du PDF complet de la séance (mutations et génération sérialisées par séance).

Evolution socle technique

  • [Docker] Mise à jour de la version de l’image Docker : libriciel-stack-update

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *