PT-2026-95596 · Git · Saleor
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Saleor versões anteriores a 3.20.119
Saleor versões anteriores a 3.21.55
Saleor versões anteriores a 3.22.48
Saleor versões anteriores a 3.23.15
Description
Um problema existe na função
get client ip() dentro do arquivo saleor/account/throttling.py. Um invasor remoto pode manipular a requisição para falsificar o endereço IP do cliente, o que pode levar à restrição inadequada de tentativas excessivas de autenticação. Isso ocorre porque a configuração REAL IP ENVIRON pode ignorar a função get client ip(), e o sistema pode não processar corretamente os cabeçalhos X-Forwarded-For (XFF), que são usados para identificar o endereço IP de origem de um cliente que se conecta a um servidor web por meio de um proxy HTTP.Recommendations
Garanta que os cabeçalhos X-Forwarded-For (XFF) estejam configurados corretamente no ambiente de implantação para evitar a falsificação de IP.
Como medida de mitigação temporária, restrinja ou monitore cuidadosamente o uso da função
get client ip() em saleor/account/throttling.py até que uma correção formal seja implementada.Exploit
Correção
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Saleor