
Detaillierter CVE-2026-51788-Sicherheitshinweis für eine DoS-Sicherheitslücke in cleverange_auth v0.1.10, mit technischer Analyse, CVSS-Bewertung und Minderungsanleitung für Entwickler.
CVE-ID: CVE-2026-51788
Status: Zugewiesen
Entdeckt am: 2026-04-27
Forscher: Aykhan Isgandarli
Schweregrad: Hoch (CVSS v3.1: 7.5)
CVSS-Vektor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Betroffenes Produkt: cleverange_auth
Betroffene Version: v0.1.10
CWE: CWE-400 (Unkontrollierte Ressourcennutzung), CWE-770 (Zuweisung von Ressourcen ohne Begrenzung)
Eine Denial of Service (DoS) Schwachstelle existiert in cleverange_auth Version 0.1.10. Die Schwachstelle wird durch die automatische Generierung von Verifizierungsdatensätzen und den sofortigen E-Mail-Versand verursacht, sobald ein neues User-Objekt erstellt wird.
Wenn eine Anwendung, die dieses Paket verwendet, einen öffentlich zugänglichen Registrierungsendpunkt ohne geeigneten Missbrauchsschutz wie Ratenbegrenzung oder CAPTCHA bereitstellt, kann ein nicht authentifizierter entfernter Angreifer wiederholt neue Konten erstellen und übermäßige E-Mail-Generierung sowie Datenbankschreibvorgänge auslösen, was zur Ressourcenerschöpfung führt.
Datei
accounts/models.py
Funktion
@receiver(post_save, sender=User)
def create_verification(...)
Wenn ein neues User-Objekt erstellt wird, führt das create_verification-Post-Save-Signal automatisch die folgenden Vorgänge aus:
Verification-Objekt.account_code.verify_code.Der relevante Codepfad ist:
@receiver(post_save, sender=User)
def create_verification(sender, instance, created, **kwargs):
if created:
current_user = Verification.objects.create(user=instance)
ac_code = ''.join([str(random.randint(0, 999)).zfill(3) for _ in range(4)])
current_user.account_code = ac_code
code_num = ''.join([str(random.randint(0, 999)).zfill(3) for _ in range(2)])
current_user.verify_code = code_num
email.send(fail_silently=False)
Da das Signal diese Aktionen automatisch für jeden neu erstellten Benutzer ausführt, können Anwendungen, die keine Anforderungsdrosselung oder andere Automatisierungsschutzmaßnahmen implementieren, es Angreifern ermöglichen, wiederholt teure Vorgänge auszulösen.
Ein nicht authentifizierter Angreifer kann wiederholt Registrierungsanfragen senden, um Folgendes auszulösen:
User- und Verification-DatensätzenDie Auswirkungen hängen davon ab, wie die Anwendung, die das Paket verwendet, ihre Registrierungsfunktion bereitstellt und welche Missbrauchsschutzmaßnahmen von der Anwendung implementiert werden.
| Eigenschaft | Wert |
|---|---|
| Angriffsvektor | Netzwerk |
| Erforderliche Berechtigungen | Keine |
| Benutzerinteraktion | Keine |
| Authentifizierung | Nicht erforderlich |
| Angriffskomplexität | Niedrig |
Das Paket führt automatisch ressourcenintensive Vorgänge aus, sobald eine neue User-Instanz erstellt wird, darunter:
Wenn diese Vorgänge über einen nicht authentifizierten Registrierungsablauf ohne Ratenbegrenzung oder andere Missbrauchsschutzmaßnahmen freigegeben werden, können sie von einem Angreifer wiederholt ausgelöst werden, was zu unkontrolliertem Ressourcenverbrauch führt.
Anwendungen, die dieses Paket verwenden, sollten mehrere Schutzebenen gegen Missbrauch implementieren, darunter:
Entdeckt und verantwortungsvoll gemeldet von Aykhan Isgandarli.
Dieser Sicherheitshinweis dient defensiven undbildungsbezogenen Zwecken. Administratoren und Entwickler, die betroffene Versionen verwenden, sollten geeignete Abhilfemaßnahmen anwenden und sichere Entwicklungspraktiken befolgen, um das Risiko von Ressourcenerschöpfungsangriffen zu verringern.