PT-2026-94118 · Pypi · Djust
CVE-2026-61589
·
Publicado
2026-09-16
·
Atualizado
2026-09-17
CVSS v3.1
6.3
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
djust versões anteriores a 1.0.7
Description
A função WebSocket
handle mount e o método ViewRuntime. build request reconstroem um HttpRequest usando RequestFactory().get(...) sem incluir o HTTP HOST. Isso faz com que o request.get host() assuma o valor padrão "testserver" no caminho ativo, levando os TenantResolvers baseados em host, subdomínio ou domínio a resolverem incorretamente o inquilino como None. Quando o STRICT MODE está definido como False, os gerenciadores com escopo de inquilino podem retornar linhas sem escopo, resultando em divulgação entre inquilinos (cross-tenant disclosure). Por padrão, este problema leva a uma falha na multi-tenancy, onde um queryset vazio é retornado.Recommendations
Atualize o djust para a versão 1.0.7.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Djust