PT-2026-93822 · Djust · Djust
CVE-2026-61593
·
Publicado
2026-09-16
·
Atualizado
2026-09-16
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
djust versões anteriores a 1.0.7
Description
Os endpoints POST de cliente para servidor SSE estão marcados como
@csrf exempt e o endpoint de stream GET SSE não possui verificação de Origin. Isso permite que uma página de origem cruzada manipule uma sessão autenticada por cookies da vítima, forçando o navegador a realizar um GET na URL do stream e um POST no endpoint de mensagem usando credentials: include para disparar manipuladores de eventos que alteram o estado. A variável session id na URL é escolhida pelo cliente e validada apenas quanto ao formato UUID, não funcionando como um token CSRF. Além disso, o envio de um corpo JSON como text/plain constitui uma requisição simples de CORS, ignorando as verificações de preflight.Recommendations
Atualize para a versão 1.0.7.
Desative o transporte SSE.
Utilize um proxy que aplique uma lista de permissões (allowlist) de Origin para proteger os endpoints SSE.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Djust