PT-2026-94119 · Djust · Djust

CVE-2026-61591

·

Publicado

2026-09-16

·

Atualizado

2026-09-16

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas djust versões anteriores a 1.0.7
Description Para visualizações que utilizam snapshots de estado, o snapshot state json incorporado na página do cliente é restaurado na reconexão como um estado de visualização confiável, sem verificação de integridade. Isso permite que um cliente modifique o state json não assinado e o retorne no frame de montagem de reconexão para injetar atributos de visualização arbitrários. Exemplos de exploração incluem alterar is admin para True ou modificar account id e balance, resultando em escalonamento de privilégios ou adulteração do estado de negócio mantido em atributos de visualização públicos.
Recommendations Atualize para a versão 1.0.7. Como medida paliativa temporária, desative os snapshots de estado e evite armazenar estados de autorização ou propriedade em atributos de visualização públicos.

Exploit

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61591
GHSA-C67V-VQRP-M5WJ

Produtos afetados

Djust