CyberSectr
Menü
← CVE Veritabanı

CVE-2026-61591

Yüksek

Teknik Veri (Otomatik)

CVSS Skoru
8.1
EPSS
CWE
CWE-345
KEV Durumu
Hayır

Djust, Django için Phoenix LiveView tarzı reaktif sunucu tarafı işlemlerini Rust güçlendirilmiş performans ile sağlar. 1.0.7 sürümünden önce, durum anlık görüntülerine katılma seçeneği olan görünümler için, istemci sayfasına gömülü `state_json` anlık görüntü, yeniden bağlanmada güvenilir görünüm durumu olarak hiçbir bütünlük denetimi olmadan geri yüklenirdi. Bir istemci, sayfasındaki imzalanmamış `state_json`'yi düzenleyerek ve yeniden bağlanma çerçevesinde geri döndürerek keyfi görünüm özniteliklerini enjekte edebilirdi — örneğin, `is_admin` değerini `True` olarak değiştirmek veya `account_id` / `balance` değerini değiştirmek — böylece yetkiyi yükseltebilir veya genel görünüm özniteliklerinde tutulan iş durumunu bozabilirdi (normal djust kalıbı). Bu sorun, djust 1.0.7 sürümünde çözülmüştür. Durum anlık görüntüleri imzalanır; imzalanmamış veya sahte anlık görüntüler, geri navigasyon restore yolunda reddedilir. Geçici bir çözüm olarak, durum anlık görüntülerini etkinleştirme; yetkilendirme/sahiplik durumunu genel görünüm özniteliklerinde tutma.

Orijinal açıklama (İngilizce)

djust provides Phoenix LiveView-style reactive server-side rendering for Django with Rust-powered performance. Prior to version 1.0.7, for views that opt into state snapshots, the snapshot `state_json` embedded in the client page was restored on reconnect as trusted view state with no integrity check. A client could edit the unsigned `state_json` in their page and return it in the reconnect mount frame to inject arbitrary view attributes — e.g. flip `is_admin` to `True`, or change `account_id` / `balance` — escalating privilege or tampering with business state held in public view attributes (the normal djust pattern). This issue is fixed in djust 1.0.7. State snapshots are signed; unsigned or forged snapshots are rejected on the back-navigation restore path. As a workaround, do not enable state snapshots; do not hold authorization/ownership state in public view attributes.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.