PT-2026-67753 · Django · Django
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Django versões 5.2 até 5.2.16
Django versões 6.0 até 6.0.7
Description
Existe um problema onde a função
django.contrib.admin.utils.display for field() renderiza valores de URLField como links clicáveis na interface de administração sem a validação adequada. Isso permite cross-site scripting (XSS) armazenado contra usuários da equipe que clicarem no link, caso um valor com um esquema inseguro seja armazenado no banco de dados. Isso ocorre em aplicações que persistem dados de URLField sem executar a validação do modelo, como por meio de gravações diretas de queryset, desserialização ou importação em massa de entradas não confiáveis.Recommendations
Atualizar as versões do Django 5.2 até 5.2.16 para a versão 5.2.17.
Atualizar as versões do Django 6.0 até 6.0.7 para a versão 6.0.8.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Django