SecOps #453
open[Sécurité] Vulnérabilité de code : server/src/main.ts:14 (typescript.nestjs.security.audit.nestjs-header-cors-any.nestjs-header-cors-any)
0%
Description
**Sévérité** : MEDIUM
**Source** : Semgrep
`vuln-medium`
**Emplacement** : server/src/main.ts:14
**Règle** : typescript.nestjs.security.audit.nestjs-header-cors-any.nestjs-header-cors-any
Access-Control-Allow-Origin response header is set to "*". This will disable CORS Same Origin Policy restrictions.
### Extrait de code
```
requires login
```
### Lien CVE
https://owasp.org/Top10/A04_2021-Insecure_Design
CD Updated by Client Dashboard about 2 months ago
Vulnérabilité `server/src/main.ts:14_typescript.nestjs.security.audit.nestjs-header-cors-any.nestjs-header-cors-any` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).
CD Updated by Client Dashboard about 2 months ago
Vulnérabilité `server/src/main.ts:14_typescript.nestjs.security.audit.nestjs-header-cors-any.nestjs-header-cors-any` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).
CD Updated by Client Dashboard about 2 months ago
Vulnérabilité `server/src/main.ts:14_typescript.nestjs.security.audit.nestjs-header-cors-any.nestjs-header-cors-any` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).
CD Updated by Client Dashboard about 2 months ago
Vulnérabilité `server/src/main.ts:14_typescript.nestjs.security.audit.nestjs-header-cors-any.nestjs-header-cors-any` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).
CD Updated by Client Dashboard about 1 month ago
Vulnérabilité `server/src/main.ts:14_typescript.nestjs.security.audit.nestjs-header-cors-any.nestjs-header-cors-any` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).
CD Updated by Client Dashboard about 1 month ago
Vulnérabilité `server/src/main.ts:14_typescript.nestjs.security.audit.nestjs-header-cors-any.nestjs-header-cors-any` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).
CD Updated by Client Dashboard about 1 month ago
Vulnérabilité `server/src/main.ts:14_typescript.nestjs.security.audit.nestjs-header-cors-any.nestjs-header-cors-any` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).
CD Updated by Client Dashboard about 1 month ago
Vulnérabilité `server/src/main.ts:14_typescript.nestjs.security.audit.nestjs-header-cors-any.nestjs-header-cors-any` à nouveau détectée par un scan ; ticket déjà ouvert (aucun doublon créé).
RA Updated by Redmine Admin about 1 month ago
- Status changed from Submitted to Preprod
- deploy_status set to deployed
- preprod_url set to https://preprod-scobby.omdev.tech
- deployed_at set to 06/23/2026
- branch set to worktree-secops-semgrep
- pr_url set to https://github.com/Scobby-organisation/scobby/pull/64
Corrigé (PR #64 → dev → preprod #65). `app.enableCors()` (wildcard `*`) remplacé par une **liste blanche** d'origines (`resolveCorsOrigins`, env `CORS_ORIGIN` CSV, défaut dev+preprod+prod). Helper pur testé (`cors.test.ts`, 5 cas).
**Smoke test live preprod** (https://preprod-scobby.omdev.tech) :
- Origin `https://preprod-scobby.omdev.tech` → `Access-Control-Allow-Origin: https://preprod-scobby.omdev.tech` ✓
- Origin `https://evil.test` → **aucun `Access-Control-Allow-Origin`** (refusé) ✓
- Plus de wildcard `*`.
Sur **Preprod**. Promotion master/prod à planifier (prochain lot prod).