CVE-2026-31815

MEDIUM CVSS 3.1: 5,3 EPSS 0.03%
Обновлено 10 марта 2026
Django
Параметр Значение
CVSS 5,3 (MEDIUM)
Устранено в версии 0.67.0
Тип уязвимости CWE-915, CWE-284 (Неправильный контроль доступа)
Поставщик Django
Публичный эксплойт Нет

Unicorn добавляет современную функциональность реактивных компонентов в ваши шаблоны Django. До версии 0.67.0 манипулирование состоянием компонента возможно в django-unicorn из-за отсутствия проверок контроля доступа во время обновления свойств и вызовов методов. Злоумышленник может обойти предусмотренную защиту _is_public для изменения внутренних атрибутов, таких как template_name, или запуска защищенных методов.

Эта уязвимость исправлена ​​в версии 0.67.0.

Показать оригинальное описание (EN)

Unicorn adds modern reactive component functionality to your Django templates. Prior to 0.67.0, component state manipulation is possible in django-unicorn due to missing access control checks during property updates and method calls. An attacker can bypass the intended _is_public protection to modify internal attributes such as template_name or trigger protected methods. This vulnerability is fixed in 0.67.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1