Ad

CVE-2026-71238

CRITICAL CVSS 3.1: 9,1 EPSS 0.31%
Обновлено 10 августа 2026
Djangocrm
Параметр Значение
CVSS 9,1 (CRITICAL)
Тип уязвимости CWE-798 (Жёстко заданные учётные данные)
Поставщик Djangocrm
Публичный эксплойт Нет

DjangoCRM поставляется с Django SECRET_KEY, жестко запрограммированным непосредственно в зафиксированном файле webcrm/settings.py, а не считываемым из переменной среды. Поскольку этот ключ используется для подписи сеанса, генерации токенов CSRF и токенов сброса пароля, любой, кто читает общедоступный репозиторий, может подделать действительные файлы cookie сеанса (в том числе для учетной записи суперадминистратора), подделать токены CSRF и токены сброса пароля, достигая полного захвата учетной записи. Репозиторий также поставляется с DEBUG=True по умолчанию, что приводит к утечке на страницах ошибок учетных данных базы данных, учетных данных электронной почты, данных OAuth и внутренних путей к файлам.

Показать оригинальное описание (EN)

DjangoCRM ships with its Django SECRET_KEY hardcoded directly in the committed webcrm/settings.py rather than read from an environment variable. Since this key is used for session signing, CSRF token generation, and password reset tokens, anyone who reads the public repository can forge valid session cookies (including for the superadmin account), forge CSRF tokens, and forge password reset tokens, achieving full account takeover.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

djangocrm:django-crm