fix: plancher pypdf >= 6.16.1 - deux DoS de ressources bloques le job security BUG-093
pip-audit bloquait sur PYSEC-2026-3910 (outlines) et PYSEC-2026-3911 (XForm), toutes deux atteignables via backend/pdf_reader.py. Le plancher pypdf>=4.0 ne protégeait rien : l'image Act du runner embarque 6.16.0 dans sa toolcache Python, donc pip répondait « already satisfied » sans jamais aligner. Au passage, le garde-fou TestSemgrepStep était en régression depuis la désactivation de semgrep (v2.39.9) et aurait rougi le job `test` : il vérifie désormais que l'étape n'exécute que son avertissement et que bandit et pip-audit restent bloquants. Nouveau TestDependencySecurityFloors pour verrouiller les planchers de sécurité (contre-preuve : pypdf remis à >=4.0). 🤖 Generated with Codebuff Co-Authored-By: Codebuff <[email protected]>
This commit is contained in:
@@ -13,7 +13,13 @@ sortedcontainers>=2.4.0
|
||||
snowballstemmer>=2.2.0
|
||||
weasyprint>=70.0
|
||||
httpx>=0.27.0
|
||||
pypdf>=4.0
|
||||
# Plancher de sécurité (BUG-093) : 6.16.0 est vulnérable à deux DoS de
|
||||
# ressources (PYSEC-2026-3910 outlines, PYSEC-2026-3911 XForm, fix 6.16.1),
|
||||
# atteignables via backend/pdf_reader.py (PDF fournis par l'utilisateur).
|
||||
# Le plancher doit être >= 6.16.1 : l'image Act du runner embarque 6.16.0
|
||||
# dans sa toolcache Python, donc un plancher trop bas est « already satisfied »
|
||||
# et n'est jamais mis à niveau.
|
||||
pypdf>=6.16.1
|
||||
pyotp>=2.10.0
|
||||
segno>=1.5.0
|
||||
webauthn==2.6.0
|
||||
|
||||
Reference in New Issue
Block a user