PT-2026-82109 · Pypi · Starlette-Admin
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Starlette-Admin versões anteriores a 0.16.1
Descrição
Um usuário autenticado com acesso a um endpoint de lista pode ignorar as restrições da interface administrativa enviando nomes de campos arbitrários para o caminho de validação
starlette admin/base.py e BaseModelView. A API de lista não valida os nomes de campos order by e where estruturados fornecidos pelo usuário em relação às listas de permissões sortable fields e searchable fields configuradas. Isso permite que as solicitações classifiquem ou filtrem campos que não são destinados a essas ações, levando a uma exposição limitada de informações. Além disso, o fornecimento de nomes de campos inválidos ou nomes de atributos especiais do Python, como metadata e o atributo dunder de classe, pode disparar exceções não tratadas e respostas HTTP 500, resultando em uma negação de serviço limitada para solicitações direcionadas.Recomendações
Atualizar para a versão 0.16.1.
Exploit
Correção
IDOR
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Starlette-Admin