DjangoCRM поставляется с Django SECRET_KEY, жестко запрограммированным непосредственно в зафиксированном файле webcrm/settings.py, а не считываемым из переменной среды. Поскольку этот ключ используется для подписи сеанса, генерации токенов CSRF и токенов сброса пароля, любой, кто читает общедоступный репозиторий, может подделать действительные файлы cookie сеанса (в том числе для учетной записи суперадминистратора), подделать токены CSRF и токены сброса пароля, достигая полного захвата учетной записи. Репозиторий также поставляется с DEBUG=True по умолчанию, что приводит к утечке на страницах ошибок учетных данных базы данных, учетных данных электронной почты, данных OAuth и внутренних путей к файлам.
Показать оригинальное описание (EN)
DjangoCRM ships with its Django SECRET_KEY hardcoded directly in the committed webcrm/settings.py rather than read from an environment variable. Since this key is used for session signing, CSRF token generation, and password reset tokens, anyone who reads the public repository can forge valid session cookies (including for the superadmin account), forge CSRF tokens, and forge password reset tokens, achieving full account takeover.
Характеристики атаки
Последствия
Строка CVSS v3.1