Unknown · Django Crm · CVE-2026-71238
**Nome do Software Vulnerável e Versões Afetadas**
DjangoCRM (versões afetadas não especificadas)
**Descrição**
O software contém uma `SECRET KEY` hardcoded no arquivo `webcrm/settings.py` em vez de lê-la de uma variável de ambiente. Esta chave é fundamental para a assinatura de sessões, geração de tokens CSRF e tokens de redefinição de senha. Um invasor com acesso ao repositório público pode usar essa chave para forjar cookies de sessão válidos, incluindo a conta de superadministrador, além de forjar tokens CSRF e de redefinição de senha, resultando no controle total da conta. Adicionalmente, a configuração padrão define `DEBUG` como `True`, o que permite que páginas de erro vazem informações sensíveis, como credenciais de banco de dados, credenciais de e-mail, dados de OAuth e caminhos de arquivos internos.
**Recomendações**
Altere a `SECRET KEY` hardcoded em `webcrm/settings.py` para um valor único e aleatório e configure a aplicação para lê-la de uma variável de ambiente.
Defina a variável `DEBUG` como `False` na configuração de produção para evitar o vazamento de informações sensíveis do sistema.