Project

General

Profile

Actions

SecOps #451

open
CD

[Sécurité] Vulnérabilité de code : index.html:5 (html.security.audit.missing-integrity.missing-integrity)

SecOps #451: [Sécurité] Vulnérabilité de code : index.html:5 (html.security.audit.missing-integrity.missing-integrity)

Added by Client Dashboard about 2 months ago. Updated about 1 month ago.

Status:
Preprod
Priority:
Normal
Assignee:
-
Start date:
06/15/2026
Due date:
% Done:

0%

Estimated time:
spec_ref:
build_status:
build_number:
ci_run_url:
scan_status:
scan_report_url:
deploy_status:
deployed
preprod_url:
https://preprod-scobby.omdev.tech
deployed_at:
06/23/2026
branch:
worktree-secops-semgrep
pr_url:
https://github.com/Scobby-organisation/scobby/pull/64
security_key:
index.html:5_html.security.audit.missing-integrity.missing-integrity
severity:
medium
paused:

Description

**Sévérité** : MEDIUM
**Source** : Semgrep
`vuln-medium`
**Emplacement** : index.html:5
**Règle** : html.security.audit.missing-integrity.missing-integrity

This tag is missing an 'integrity' subresource integrity attribute. The 'integrity' attribute allows for the browser to verify that externally hosted files (for example from a CDN) are delivered without unexpected manipulation. Without this attribute, if an attacker can modify the externally hosted resource, this could lead to XSS and other types of attacks. To prevent this, include the base64-encoded cryptographic hash of the resource (file) you’re telling the browser to fetch in the 'integrity' attribute for all externally hosted files.

### Extrait de code
```
requires login
```

### Lien CVE
https://owasp.org/Top10/A08_2021-Software_and_Data_Integrity_Failures

CD Updated by Client Dashboard about 2 months ago Actions #1

Vulnérabilité `index.html:5_html.security.audit.missing-integrity.missing-integrity` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).

CD Updated by Client Dashboard about 2 months ago Actions #2

Vulnérabilité `index.html:5_html.security.audit.missing-integrity.missing-integrity` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).

CD Updated by Client Dashboard about 2 months ago Actions #3

Vulnérabilité `index.html:5_html.security.audit.missing-integrity.missing-integrity` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).

CD Updated by Client Dashboard about 2 months ago Actions #4

Vulnérabilité `index.html:5_html.security.audit.missing-integrity.missing-integrity` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).

CD Updated by Client Dashboard about 1 month ago Actions #5

Vulnérabilité `index.html:5_html.security.audit.missing-integrity.missing-integrity` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).

CD Updated by Client Dashboard about 1 month ago Actions #6

Vulnérabilité `index.html:5_html.security.audit.missing-integrity.missing-integrity` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).

CD Updated by Client Dashboard about 1 month ago Actions #7

Vulnérabilité `index.html:5_html.security.audit.missing-integrity.missing-integrity` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).

CD Updated by Client Dashboard about 1 month ago Actions #8

Vulnérabilité `index.html:5_html.security.audit.missing-integrity.missing-integrity` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).

RA Updated by Redmine Admin about 1 month ago Actions #9

  • Status changed from Submitted to Preprod
  • deploy_status set to deployed
  • preprod_url set to https://preprod-scobby.omdev.tech
  • deployed_at set to 06/23/2026
  • branch set to worktree-secops-semgrep
  • pr_url set to https://github.com/Scobby-organisation/scobby/pull/64

Corrigé (PR #64 → dev → preprod #65). Le favicon externe `https://base44.com/logo_v2.svg` (sans SRI, ressource tierce) est remplacé par **`/favicon.svg` local** (`public/favicon.svg`, marque « Le Bijou ») → plus de ressource externe (cohérent avec la migration off-Base44, le finding `missing-integrity` disparaît).

**Smoke test live preprod** :
- `GET /favicon.svg` → HTTP 200, `image/svg+xml` ✓
- `index.html` référence `href="/favicon.svg"` (plus de `base44.com`) ✓

Sur **Preprod**.

Actions

Also available in: PDF Atom