PT-2026-94121 · Pypi+1 · Djust+1
CVE-2026-61594
·
Publicado
2026-09-16
·
Atualizado
2026-09-17
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
djust versões anteriores a 1.0.7
Description
O transporte live WebSocket autoriza a montagem utilizando a função
check view auth em vez da cadeia padrão View.dispatch() do Django. Isso faz com que os mecanismos de autorização padrão do Django—como LoginRequiredMixin, PermissionRequiredMixin, UserPassesTestMixin, @method decorator(login required, name="dispatch") e guardas dispatch() personalizados—assim como o controle de staff da extensão admin do djust, sejam ignorados em conexões WebSocket. Embora esses controles sejam aplicados durante a requisição HTTP GET inicial, eles não são aplicados ao transporte WebSocket, onde fluem os eventos e o estado. Consequentemente, um cliente anônimo ou com privilégios insuficientes pode estabelecer uma conexão WebSocket para montar views, incluindo funções administrativas de listagem, criação, alteração e exclusão, e disparar seus respectivos manipuladores.Recommendations
Atualize o djust para a versão 1.0.7.
Como solução temporária, proteja as views utilizando os atributos
login required, permission required ou check permissions do djust em vez de mixins ou decoradores exclusivos de HTTP.Exploit
Correção
Missing Authentication
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Django
Djust