CyberSectr
Menü
← CVE Veritabanı

CVE-2026-61588

Orta

Teknik Veri (Otomatik)

CVSS Skoru
6.5
EPSS
CWE
CWE-200
KEV Durumu
Hayır

djust, Django için Phoenix LiveView tarzı reaktif sunucu tarafı işlemlerini Rust güçlüğü ile sağlar. 1.0.7 sürümünden önce, bir Django `Model` örneği bir genel görünüm özniteliğine atanmışsa, djust bunu duyarlı alan reddi listesi olmadan istemciye seri hale getirir - böylece parola (parola karması), ayrıcalık bayrakları (örneğin `is_staff` / `is_superuser`), tokenler ve diğer kişisel bilgiler tarayıcıya gönderilir. Model nesnelerini şablonlara açığa çıkarmak normal bir djust modeli olduğundan, bu, geliştiricinin tüm nesnenin ağ üzerinden geçtiğinin farkında olmadan kimlik bilgilerini veya kişisel bilgileri sızdırabilir. Bu sorun djust 1.0.7 sürümünde giderilmiştir. Model serileştirme, güvenli olan varsayılan duyarlı alan reddi listesini uygular (parola/karma/token/gizli tarzı alanlar ve bilinen ayrıcalık bayrakları tutulur) ve kimlik alt kümesi geri dönüşü sağlar. Geçici bir çözüm olarak, `Model` örneklerini `_private` özniteliklerinde tutun ve yalnızca gerekli alanları açığa çıkarmaya kadar yamayı uygulayın.

Orijinal açıklama (İngilizce)

djust provides Phoenix LiveView-style reactive server-side rendering for Django with Rust-powered performance. Prior to version 1.0.7, when a Django `Model` instance is assigned to a public view attribute, djust serialized it to the client with no sensitive-field denylist — sending fields such as `password` (the hash), privilege flags (e.g. `is_staff` / `is_superuser`), tokens, and other PII to the browser. Because exposing model objects to templates is a normal djust pattern, this could leak credentials/PII without the developer realizing the full object crossed the wire. This is fixed in djust 1.0.7. Model serialization applies a secure-by-default sensitive-field denylist (password/hash/token/secret-style fields and known privilege flags are withheld) with an identity-subset fallback. As a workaround, keep `Model` instances on `_private` attributes and expose only the specific fields needed, until patched.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.