betagouv / mrs

[Startup MRS] Mes remboursements simplifiés
https://www.mrs.beta.gouv.fr/
GNU Affero General Public License v3.0
13 stars 13 forks source link

Uploads: scan antivirus des pièces jointes #938

Open jpic opened 5 years ago

jpic commented 5 years ago

Actuellement, l'utilisateur pourrait uploader une image traffiquée dans l'espoir d'injecter un shellcode dans le poste des administrateurs.

Pour cloturer cette issue: passer le fichié uploadé au scan ClamAV

jpic commented 5 years ago

On a besoin de deployer le patch de @jeanbaptistemora qui met les fichiers sur disque. Mais pas de difficulté particulière grace au passage sur docker-compose / l'internalisation de l'IaC dans le repo.

On partirait sur:

notmoebius commented 4 years ago

poursuivre les investigations sur les exploits images et pdf.