Ad

CVE-2026-55571

HIGH CVSS 3.1: 8,2 EPSS 0.28%
Обновлено 10 сентября 2026
Django
Параметр Значение
CVSS 8,2 (HIGH)
Устранено в версии 1.0.4
Тип уязвимости CWE-306 (Отсутствие аутентификации), CWE-285 (Некорректная авторизация)
Поставщик Django
Публичный эксплойт Нет

djust обеспечивает реактивный рендеринг на стороне сервера в стиле Phoenix LiveView для Django с производительностью на базе Rust. До версии 1.0.4 LiveViewConsumer.handle_mount отправляет кадр `{"type":"navigate","to":...}`, когда login_required, Permission_required или перенаправляющий перехватчик on_mount запрещает монтирование LiveView, но возвращается без закрытия WebSocket или очистки self.view_instance. Браузер следует за перенаправлением, но необработанный клиент WebSocket может игнорировать его и сохранить смонтированный сокет.

Поскольку LiveViewConsumer.handle_event не перепроверяет аутентификацию или авторизацию, клиент может отправлять кадры `{"type":"event",...}`, которые вызывают методы @event_handler без аутентифицированного сеанса, в том числе через handle_live_redirect_mount, что позволяет несанкционированное конфиденциальное чтение или изменение. Эта проблема исправлена ​​в версии 1.0.4.

Показать оригинальное описание (EN)

djust provides Phoenix LiveView-style reactive server-side rendering for Django with Rust-powered performance. Prior to 1.0.4, LiveViewConsumer.handle_mount sends a `{"type":"navigate","to":...}` frame when login_required, permission_required, or a redirecting on_mount hook denies a LiveView mount, but returns without closing the WebSocket or clearing self.view_instance. A browser follows the redirect, but a raw WebSocket client can ignore it and retain the mounted socket. Because LiveViewConsumer.handle_event does not recheck authentication or authorization, the client can send `{"type":"event",...}` frames that invoke @event_handler methods without an authenticated session, including through handle_live_redirect_mount, enabling unauthorized sensitive reads or mutations. This issue is fixed in version 1.0.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1