PT-2026-60850 · Pypi · Django-Pyas2
CVE-2026-42168
·
Publicado
2026-07-17
·
Atualizado
2026-07-23
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
django-pyas2 versões anteriores a 1.2.4
Description
Uma falha de injeção de comando de SO existe onde os campos
cmd receive e cmd send no modelo Partner são passados diretamente para a função os.system() em pyas2/utils.py sem a devida sanitização. Isso permite que um usuário administrador autenticado execute comandos arbitrários no servidor durante o processo de recebimento ou envio de uma mensagem AS2.Recommendations
Atualize o django-pyas2 para uma versão posterior a 1.2.3.
Como medida de mitigação temporária, evite configurar os campos
cmd receive e cmd send no modelo Partner.Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Django-Pyas2