Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-51788 — Advertencia detallada de CVE-2026-51788 sobre una vulnerabilidad DoS en cleverange_auth v0.1.10, con análisis técnico, puntuación CVSS y orientación de mitigación para desarrolladores. | Kitploit
Herramientas/GitHubGitHub/aykhan32/cve-2026-51788
Análisis de VulnerabilidadesSeguridad WebAutenticaciónPapers e InvestigaciónAprendizaje y EducaciónSeguridad de Correo Electrónico
GitHubaykhan32/cve-2026-51788

CVE-2026-51788

Advertencia detallada de CVE-2026-51788 sobre una vulnerabilidad DoS en cleverange_auth v0.1.10, con análisis técnico, puntuación CVSS y orientación de mitigación para desarrolladores.

Ver Repositorio
5hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Aviso de Seguridad: CVE-2026-51788

Vulnerabilidad de Denegación de Servicio (DoS) en cleverange_auth v0.1.10

ID de CVE: CVE-2026-51788 Estado: Asignado Fecha de descubrimiento: 2026-04-27 Investigador: Aykhan Isgandarli Gravedad: Alta (CVSS v3.1: 7.5) Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H Producto afectado: cleverange_auth Versión afectada: v0.1.10 CWE: CWE-400 (Consumo descontrolado de recursos), CWE-770 (Asignación de recursos sin límites)


Resumen

Existe una vulnerabilidad de Denegación de Servicio (DoS) en cleverange_auth versión 0.1.10. La vulnerabilidad es causada por la generación automática de registros de verificación y el envío inmediato de correos electrónicos cada vez que se crea un nuevo objeto User.

Si una aplicación que utiliza este paquete expone un endpoint de registro accesible públicamente sin protecciones adecuadas contra abusos, como limitación de velocidad o CAPTCHA, un atacante remoto no autenticado puede crear repetidamente nuevas cuentas y provocar una generación excesiva de correos electrónicos y escrituras en la base de datos, resultando en agotamiento de recursos.


Componente afectado

Archivo

root@kitploit:~
accounts/models.py

Función

root@kitploit:~
@receiver(post_save, sender=User)
def create_verification(...)

Detalles técnicos

Cuando se crea un nuevo objeto User, la señal post-save create_verification realiza automáticamente las siguientes operaciones:

  1. Crea un nuevo objeto Verification.
  2. Genera un account_code de 12 dígitos.
  3. Genera un verify_code de 6 dígitos.
  4. Almacena ambos códigos en la base de datos.
  5. Renderiza las plantillas de correo electrónico.
  6. Envía un correo de verificación de forma síncrona usando el backend de correo de Django.

La ruta de código relevante es:

root@kitploit:~
@receiver(post_save, sender=User)
def create_verification(sender, instance, created, **kwargs):
    if created:
        current_user = Verification.objects.create(user=instance)

        ac_code = ''.join([str(random.randint(0, 999)).zfill(3) for _ in range(4)])
        current_user.account_code = ac_code

        code_num = ''.join([str(random.randint(0, 999)).zfill(3) for _ in range(2)])
        current_user.verify_code = code_num

        email.send(fail_silently=False)

Debido a que la señal realiza estas acciones automáticamente para cada usuario recién creado, las aplicaciones que no implementan limitación de solicitudes u otros controles de automatización pueden permitir que los atacantes activen repetidamente operaciones costosas.


Impacto

Un atacante no autenticado puede enviar repetidamente solicitudes de registro para desencadenar:

  • Generación excesiva de correos SMTP (inundación de correos electrónicos)
  • Grandes cantidades de registros User y Verification
  • Aumento en el uso de CPU y base de datos
  • Aumento en el consumo de almacenamiento
  • Aumento en los costos del servicio de correo
  • Degradación de la capacidad de respuesta de la aplicación
  • Denegación de servicio para usuarios legítimos durante ataques sostenidos

El impacto depende de cómo la aplicación que utiliza el paquete expone su funcionalidad de registro y qué protecciones contra abusos están implementadas por la aplicación.


Requisitos del ataque

PropiedadValor
Vector de ataqueRed
Privilegios requeridosNinguno
Interacción del usuarioNinguna
AutenticaciónNo requerida
Complejidad del ataqueBaja

Causa raíz

El paquete realiza automáticamente operaciones intensivas en recursos cada vez que se crea una nueva instancia de User, incluyendo:

  • creación de objetos en la base de datos;
  • generación de códigos de verificación;
  • renderizado de plantillas;
  • transmisión síncrona de correos SMTP.

Cuando estas operaciones se exponen a través de un flujo de registro no autenticado sin limitación de velocidad u otras protecciones contra abusos, pueden ser desencadenadas repetidamente por un atacante, lo que lleva a un consumo descontrolado de recursos.


Mitigación

Las aplicaciones que utilizan este paquete deben implementar múltiples capas de protección contra abusos, incluyendo:

  1. Limitación de velocidad en los endpoints de registro.
  2. CAPTCHA o mecanismos antiautomatización equivalentes.
  3. Limitación de solicitudes de verificación de correo.
  4. Entrega asíncrona de correos usando una cola de tareas como Celery o RQ.
  5. Limpieza automática de cuentas obsoletas y no verificadas.
  6. Límites en los registros por dirección IP, dirección de correo o dispositivo.
  7. Monitoreo y alertas para actividad de registro anormal.

Créditos

Descubierto y reportado responsablemente por Aykhan Isgandarli.


Cronograma

  • 2026-04-27 — Vulnerabilidad descubierta.
  • 2026 — Reportada a través del Programa CVE.
  • 2026 — Asignado CVE-2026-51788.

Referencias

  • CVE-2026-51788

Aviso legal

Este aviso se proporciona con fines defensivos y educativos. Los administradores y desarrolladores que utilicen versiones afectadas deben aplicar las mitigaciones adecuadas y seguir prácticas de desarrollo seguro para reducir el riesgo de ataques de agotamiento de recursos.

Descargar herramienta