PT-2026-95596 · Git · Saleor

·

CVE-2026-93650

·

Publicado

2026-09-18

·

Atualizado

2026-09-18

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Saleor versões anteriores a 3.20.119 Saleor versões anteriores a 3.21.55 Saleor versões anteriores a 3.22.48 Saleor versões anteriores a 3.23.15
Description Um problema existe na função get client ip() dentro do arquivo saleor/account/throttling.py. Um invasor remoto pode manipular a requisição para falsificar o endereço IP do cliente, o que pode levar à restrição inadequada de tentativas excessivas de autenticação. Isso ocorre porque a configuração REAL IP ENVIRON pode ignorar a função get client ip(), e o sistema pode não processar corretamente os cabeçalhos X-Forwarded-For (XFF), que são usados para identificar o endereço IP de origem de um cliente que se conecta a um servidor web por meio de um proxy HTTP.
Recommendations Garanta que os cabeçalhos X-Forwarded-For (XFF) estejam configurados corretamente no ambiente de implantação para evitar a falsificação de IP. Como medida de mitigação temporária, restrinja ou monitore cuidadosamente o uso da função get client ip() em saleor/account/throttling.py até que uma correção formal seja implementada.

Exploit

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93650

Produtos afetados

Saleor