
Correctifs d'exécution pour algertc/alpr-dashboard : correction du logger asynchrone et atténuation de CVE-2025-29927 sur nginx
Deux correctifs prêts à l'emploi pour le projet Docker algertc/alpr-dashboard. Les deux sont déployables sans modifier ni reconstruire l'image amont.
logger-fix/ — logger asynchrone + limitation du nettoyageRemplace le transport de journalisation synchrone intégré (lecture complète du fichier + réécriture à chaque appel de log) par un écrivain appendFileSync par appel et une coupe différée une fois par minute. Limite également le taux de l'analyse de nettoyage d'images par POST.
Impact mesuré (charge utile d'image base64 de 130 Ko, correspondant à de véritables alertes Blue Iris) : des taux de lecture de plaques soutenus qui rendaient le serveur d'origine inactif (0 des 60 POSTs achevés par fenêtre de test) fonctionnent désormais avec un CPU plat et un débit complet.
Graphique de surface complet et données brutes dans logger-fix/perf/.
middleware-exploit-mitigation/ — superposition nginx pour CVE-2025-29927L'image livrée utilise Next.js 15.0.3, qui est vulnérable à CVE-2025-29927 (CVSS 9.1, contournement d'authentification via l'en-tête x-middleware-subrequest). Corrigé en amont dans Next.js >= 15.2.3, mais non patchable sans mettre à jour l'image amont.
Ce correctif déploie un sidecar nginx:alpine devant l'application qui supprime l'en-tête de contournement sur chaque requête proxyfiée. Aucune modification de l'application, aucune reconstruction d'image.
global.__loggerInitialized) et à l'utilisation de fs/promises.readdir par fileStorage.cleanupOldFiles. Il fonctionne aujourd'hui avec le code actuel de logger.js et de stockage, mais ce n'est pas le correctif « idéal » — le correctif idéal est de remplacer LimitedLineTransport par une implémentation non bloquante dans le code amont. Ce correctif est un moyen de fonctionner en sécurité jusqu'à ce que cela se produise.Les deux correctifs sont faciles à installer et à annuler, indépendamment des versions amont.
Testé avec algertc/alpr-dashboard:latest en date d'avril 2026. Épinglez un tag d'image connu et fiable pour la stabilité ; le correctif du logger en particulier dépend de détails d'implémentation qui pourraient diverger avec les changements amont.
MIT — voir LICENSE.