PT-2026-94122 · Pypi · Djust
CVE-2026-61596
·
Publicado
2026-09-16
·
Atualizado
2026-09-17
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
djust versões anteriores a 1.0.7
Description
Existe um problema no mecanismo de autorização por objeto envolvendo as funções
get object() e has object permission(). Embora a autorização fosse aplicada nos caminhos de montagem e eventos de WebSocket, ela estava ausente na renderização inicial HTTP GET, na navegação url change de SPA e nas visualizações filhas incorporadas {% live render %}. Isso resulta em uma Referência Direta Insegura a Objeto (IDOR), onde um usuário autenticado pode visualizar ou interagir com objetos para os quais não tem autorização ao carregar a página diretamente, usar a navegação SPA ou compô-la como um filho incorporado. Isso afeta especificamente visualizações com escopo de objeto; visualizações sem uma função get object() personalizada não são impactadas.Recommendations
Atualize o djust para a versão 1.0.7.
Não exponha visualizações com escopo de objeto através dos caminhos HTTP GET,
url change ou live render até que a atualização seja aplicada.Exploit
Correção
IDOR
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Djust