PT-2026-93747 · Pypi · Djust

CVE-2026-61598

·

Publicado

2026-09-16

·

Atualizado

2026-09-16

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas djust versões anteriores a 1.0.7
Descrição O djust.mixins.model binding.ModelBindingMixin fornece um manipulador de eventos update model padrão que permite que um cliente defina qualquer atributo de visualização público e existente via uma requisição WebSocket usando os parâmetros field e value. O mecanismo apenas rejeita nomes que começam com sublinhado ou aqueles presentes em uma pequena lista de negação de internos do framework (FORBIDDEN MODEL FIELDS). Como a lista de permissões allowed model fields é opcional e, por padrão, permite todos os campos, um invasor pode manipular a lógica de negócio, sinalizadores de autorização ou estado de propriedade (ex: is admin ou account id) que o desenvolvedor não pretendia expor. O sistema também realiza a coerção de tipo para corresponder ao tipo do atributo de destino, facilitando o ataque.
Recomendações Atualize para a versão 1.0.7. Como solução temporária, defina explicitamente allowed model fields em cada visualização que utilize dj-model (ou subclasses de LiveView) para a lista mínima de campos vinculáveis. Evite armazenar estado de autorização ou propriedade em atributos de visualização públicos que compartilhem a visualização com vinculações dj-model.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61598
GHSA-CC7C-9JFF-58WJ

Produtos afetados

Djust