PT-2024-3946 · Unknown+1 · Djangorestframework-Simplejwt+1
CVE-2024-22513
·
Publicado
2024-03-15
·
Atualizado
2026-07-07
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
djangorestframework-simplejwt versões 5.3.1 e anteriores
Descrição
O problema está relacionado à divulgação de informações devido à ausência de verificações de validação do usuário por meio do método
for user. Isso permite que um usuário acesse recursos da aplicação web mesmo após sua conta ter sido desativada. A vulnerabilidade está associada à falta de proteção de dados confidenciais.Recomendações
Para as versões 5.3.1 e anteriores, considere adicionar verificações de validação de usuário ao método
for user para impedir o acesso não autorizado aos recursos da aplicação web. Como solução temporária, restrinja o acesso aos recursos que podem ser acessados via o método for user até que um patch esteja disponível.Exploit
Correção
Information Disclosure
Improper Privilege Management
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Debian
Djangorestframework-Simplejwt