CyberSectr
Menü
← CVE Veritabanı

CVE-2026-61592

Yüksek

Teknik Veri (Otomatik)

CVSS Skoru
7.4
EPSS
CWE
CWE-384
KEV Durumu
Hayır

djust, Django için Phoenix LiveView tarzı reaktif sunucu tarafı işleme sağlar ve Rust güçlüğü sunar. 1.0.7 sürümünden önce, SSE oturumları yalnızca bir istemci tarafından seçilen `session_id` ile anahtarlıydı ve kimliği doğrulanmış kullanıcı ile hiçbir bağlantısı yoktu - WebSocket taşıma katmanının bir kontrolü vardı ancak SSE'de bırakıldı. Bir saldırganın `session_id` öğrenmesi (veya bir kurbanın sızdırması) durumunda, mesaj uç noktasına bağlanabilir ve kurbanın kimliği ve durumu ile çalışan olay işleyicilerini göndermesi mümkündür. Bu sorun djust 1.0.7 sürümünde çözülmüştür. Her SSE oturumu, oluşturulduğunda sahip olduğu prensibe bağlanır ve prensipler arası erişim reddedilir; ayrıca SSE oturumu oluşturma her prensip için sınırlıdır. Geçici bir çözüm olarak, SSE taşıma işlemini devre dışı bırakabilirsiniz.

Orijinal açıklama (İngilizce)

djust provides Phoenix LiveView-style reactive server-side rendering for Django with Rust-powered performance. Prior to version 1.0.7, SSE sessions were keyed solely by a client-chosen `session_id` with no binding to the authenticated user — a control the WebSocket transport has but that was dropped on SSE. An attacker who learns (or a victim who leaks) a `session_id` could connect to the message endpoint and dispatch event handlers that execute with the victim's identity and state. This is fixed in djust 1.0.7. Each SSE session is bound to its owning principal at creation and cross-principal access is rejected; SSE session creation is additionally capped per principal. As a workaround, disable the SSE transport.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.