PT-2026-93747 · Pypi · Djust
CVE-2026-61598
·
Publicado
2026-09-16
·
Atualizado
2026-09-16
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
djust versões anteriores a 1.0.7
Descrição
O
djust.mixins.model binding.ModelBindingMixin fornece um manipulador de eventos update model padrão que permite que um cliente defina qualquer atributo de visualização público e existente via uma requisição WebSocket usando os parâmetros field e value. O mecanismo apenas rejeita nomes que começam com sublinhado ou aqueles presentes em uma pequena lista de negação de internos do framework (FORBIDDEN MODEL FIELDS). Como a lista de permissões allowed model fields é opcional e, por padrão, permite todos os campos, um invasor pode manipular a lógica de negócio, sinalizadores de autorização ou estado de propriedade (ex: is admin ou account id) que o desenvolvedor não pretendia expor. O sistema também realiza a coerção de tipo para corresponder ao tipo do atributo de destino, facilitando o ataque.Recomendações
Atualize para a versão 1.0.7.
Como solução temporária, defina explicitamente
allowed model fields em cada visualização que utilize dj-model (ou subclasses de LiveView) para a lista mínima de campos vinculáveis.
Evite armazenar estado de autorização ou propriedade em atributos de visualização públicos que compartilhem a visualização com vinculações dj-model.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Djust