PT-2026-94119 · Djust · Djust
CVE-2026-61591
·
Publicado
2026-09-16
·
Atualizado
2026-09-16
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
djust versões anteriores a 1.0.7
Description
Para visualizações que utilizam snapshots de estado, o snapshot
state json incorporado na página do cliente é restaurado na reconexão como um estado de visualização confiável, sem verificação de integridade. Isso permite que um cliente modifique o state json não assinado e o retorne no frame de montagem de reconexão para injetar atributos de visualização arbitrários. Exemplos de exploração incluem alterar is admin para True ou modificar account id e balance, resultando em escalonamento de privilégios ou adulteração do estado de negócio mantido em atributos de visualização públicos.Recommendations
Atualize para a versão 1.0.7.
Como medida paliativa temporária, desative os snapshots de estado e evite armazenar estados de autorização ou propriedade em atributos de visualização públicos.
Exploit
Correção
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Djust