Pypi · Starlette-Admin · CVE-2026-54553
**Nome do Software Vulnerável e Versões Afetadas**
Starlette-Admin versões anteriores a 0.16.1
**Descrição**
Um usuário autenticado com acesso a um endpoint de lista pode ignorar as restrições da interface administrativa enviando nomes de campos arbitrários para o caminho de validação `starlette admin/base.py` e `BaseModelView`. A API de lista não valida os nomes de campos `order by` e `where` estruturados fornecidos pelo usuário em relação às listas de permissões `sortable fields` e `searchable fields` configuradas. Isso permite que as solicitações classifiquem ou filtrem campos que não são destinados a essas ações, levando a uma exposição limitada de informações. Além disso, o fornecimento de nomes de campos inválidos ou nomes de atributos especiais do Python, como `metadata` e o atributo dunder de classe, pode disparar exceções não tratadas e respostas HTTP 500, resultando em uma negação de serviço limitada para solicitações direcionadas.
**Recomendações**
Atualizar para a versão 0.16.1.