PT-2026-68104 · Unknown · Django Crm
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
DjangoCRM (versões afetadas não especificadas)
Descrição
O software contém uma
SECRET KEY hardcoded no arquivo webcrm/settings.py em vez de lê-la de uma variável de ambiente. Esta chave é fundamental para a assinatura de sessões, geração de tokens CSRF e tokens de redefinição de senha. Um invasor com acesso ao repositório público pode usar essa chave para forjar cookies de sessão válidos, incluindo a conta de superadministrador, além de forjar tokens CSRF e de redefinição de senha, resultando no controle total da conta. Adicionalmente, a configuração padrão define DEBUG como True, o que permite que páginas de erro vazem informações sensíveis, como credenciais de banco de dados, credenciais de e-mail, dados de OAuth e caminhos de arquivos internos.Recomendações
Altere a
SECRET KEY hardcoded em webcrm/settings.py para um valor único e aleatório e configure a aplicação para lê-la de uma variável de ambiente.
Defina a variável DEBUG como False na configuração de produção para evitar o vazamento de informações sensíveis do sistema.Correção
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Django Crm