PT-2026-68104 · Unknown · Django Crm

·

CVE-2026-71238

·

Publicado

2026-08-05

·

Atualizado

2026-08-10

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas DjangoCRM (versões afetadas não especificadas)
Descrição O software contém uma SECRET KEY hardcoded no arquivo webcrm/settings.py em vez de lê-la de uma variável de ambiente. Esta chave é fundamental para a assinatura de sessões, geração de tokens CSRF e tokens de redefinição de senha. Um invasor com acesso ao repositório público pode usar essa chave para forjar cookies de sessão válidos, incluindo a conta de superadministrador, além de forjar tokens CSRF e de redefinição de senha, resultando no controle total da conta. Adicionalmente, a configuração padrão define DEBUG como True, o que permite que páginas de erro vazem informações sensíveis, como credenciais de banco de dados, credenciais de e-mail, dados de OAuth e caminhos de arquivos internos.
Recomendações Altere a SECRET KEY hardcoded em webcrm/settings.py para um valor único e aleatório e configure a aplicação para lê-la de uma variável de ambiente. Defina a variável DEBUG como False na configuração de produção para evitar o vazamento de informações sensíveis do sistema.

Correção

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71238

Produtos afetados

Django Crm