veilletech.fr
6 oct. Feed du jour
#01 SÉCURITÉ Faille

Rejetto HFS : Math.random() signait la session admin

Math.random n'est pas un secret. Il ne l'a jamais été.

Rejetto HFS 3.0.0 à 3.2.0 signait ses cookies de session avec une clé tirée de Math.random(), et exposait d'autres sorties du même générateur pendant la connexion : quelques réponses suffisent à reconstituer la clé, forger une session administrateur, puis exécuter du JavaScript côté serveur. Corrigée en 3.2.1 depuis juillet, la faille (CVE-2026-61500, CVSS 9.3) est sondée depuis le 1er octobre.

2 min de lectureintermédiairevidéo 1:24
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. Le mécanisme
  3. Chronologie
  4. Ce qu'il faut faire
  5. À retenir

Ce qui se passe

Rejetto HFS, un serveur de partage de fichiers en Node.js, est la cible de tentatives d'exploitation depuis le 1er octobre 2026, d'après VulnCheck. La faille porte l'identifiant CVE-2026-61500 (avis GHSA-xxrm-3f86-v97j, CVSS 9.3). Versions touchées : 3.0.0 à 3.2.0. Version corrigée : 3.2.1, sortie en juillet.

Le mécanisme

La clé qui signe les cookies de session (Koa) venait de Math.random(), dont l'état interne se recalcule à partir de quelques sorties. Et la poignée de main SRP, avant toute authentification, en renvoyait justement au client.

HFSAttaquantHFSAttaquantDébuts de connexion SRP1Valeurs du générateur2État, puis clé designature3Cookie admin forgé4Code via server_code5JavaScript exécuté6
La connexion livre de quoi recalculer la clé, et l'authentification n'a jamais lieu

server_code, fonction documentée pour ajouter des points d'entrée en JavaScript, transforme la session forgée en exécution de code.

Chronologie

Un précédent : CVE-2024-23692 (CVSS 9.8), exploitée en juillet 2024 pour déposer mineurs, chevaux de Troie et HATVIBE.

Ce qu'il faut faire

  1. Passer en HFS 3.2.1 ou plus récent.
  2. Sur un serveur exposé avant la mise à jour, relire server_code.
  3. Dans votre code Node.js, aucun secret issu de Math.random() :
JavaScript
import { randomBytes, randomUUID } from 'node:crypto';

const cleDeSignature = randomBytes(32);
const idSession = randomUUID();

Source : Attackers Target Rejetto HFS Flaw That Enables Admin Session Forgery and RCE, The Hacker News, 5 octobre 2026. Avis : GHSA-xxrm-3f86-v97j · analyse : Horizon3.ai · exploit : aramosf/CVE-2026-61500.