Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
alpr-dashboard-patches — Correctifs d'exécution pour algertc/alpr-dashboard : correction du logger asynchrone et atténuation de CVE-2025-29927 sur nginx | Kitploit
Outils/GitHubGitHub/thewaterbug/alpr-dashboard-patches
Authentification et AutorisationAnalyse des VulnérabilitésSécurité WebDevSecOpsAuthentificationMauvaise Configuration
GitHubthewaterbug/alpr-dashboard-patches

alpr-dashboard-patches

Correctifs d'exécution pour algertc/alpr-dashboard : correction du logger asynchrone et atténuation de CVE-2025-29927 sur nginx

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 3 moisPas encore vérifié

Correctifs d'exécution pour ALPR Dashboard

Deux correctifs prêts à l'emploi pour le projet Docker algertc/alpr-dashboard. Les deux sont déployables sans modifier ni reconstruire l'image amont.

Ce qui se trouve ici

logger-fix/ — logger asynchrone + limitation du nettoyage

Remplace le transport de journalisation synchrone intégré (lecture complète du fichier + réécriture à chaque appel de log) par un écrivain appendFileSync par appel et une coupe différée une fois par minute. Limite également le taux de l'analyse de nettoyage d'images par POST.

Impact mesuré (charge utile d'image base64 de 130 Ko, correspondant à de véritables alertes Blue Iris) : des taux de lecture de plaques soutenus qui rendaient le serveur d'origine inactif (0 des 60 POSTs achevés par fenêtre de test) fonctionnent désormais avec un CPU plat et un débit complet.

Graphique de surface complet et données brutes dans logger-fix/perf/.

middleware-exploit-mitigation/ — superposition nginx pour CVE-2025-29927

L'image livrée utilise Next.js 15.0.3, qui est vulnérable à CVE-2025-29927 (CVSS 9.1, contournement d'authentification via l'en-tête x-middleware-subrequest). Corrigé en amont dans Next.js >= 15.2.3, mais non patchable sans mettre à jour l'image amont.

Ce correctif déploie un sidecar nginx:alpine devant l'application qui supprime l'en-tête de contournement sur chaque requête proxyfiée. Aucune modification de l'application, aucune reconstruction d'image.

Pourquoi pas une PR en amont ?

  • Le correctif du logger est un monkey-patch d'exécution, lié à un drapeau interne (global.__loggerInitialized) et à l'utilisation de fs/promises.readdir par fileStorage.cleanupOldFiles. Il fonctionne aujourd'hui avec le code actuel de logger.js et de stockage, mais ce n'est pas le correctif « idéal » — le correctif idéal est de remplacer LimitedLineTransport par une implémentation non bloquante dans le code amont. Ce correctif est un moyen de fonctionner en sécurité jusqu'à ce que cela se produise.
  • L'atténuation de la CVE est une préoccupation de la couche de déploiement, pas un changement de code. Elle appartient à une superposition de compose, pas à l'image de l'application.

Les deux correctifs sont faciles à installer et à annuler, indépendamment des versions amont.

Compatibilité

Testé avec algertc/alpr-dashboard:latest en date d'avril 2026. Épinglez un tag d'image connu et fiable pour la stabilité ; le correctif du logger en particulier dépend de détails d'implémentation qui pourraient diverger avec les changements amont.

Licence

MIT — voir LICENSE.

Télécharger l’outil