CVE-2026-63432
Horilla : Injection de modèle côté serveur (SSTI) dans les points de terminaison d'aperçu des e-mails permettant aux utilisateurs authentifiés de divulguer les hachages de mots de passe et les métadonnées du serveur
- Publié
- 25 sept. 2026
- Mise à jour
- 25 sept. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 29 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NRésumé
Horilla est un logiciel RH et CRM. De la version 1.0.0 jusqu'à 1.6.0 et 2.0.0, les gestionnaires get_mail_preview dans recruitment/views/actions.py et employee/not_in_out_dashboard.py rendent un corps contrôlé par l'utilisateur sur /recruitment/get-mail-preview/ et /employee/get-employee-mail-preview avec l'objet request complet dans le contexte du template Django. Un utilisateur authentifié disposant d'un jeton CSRF valide peut utiliser le parcours d'attributs de template pour lire request.user.password, request.META et les attributs d'utilisateurs associés, exposant ainsi les hachages de mots de passe, les données personnelles et les métadonnées de requête du serveur. Les restrictions des templates Django empêchent l'exécution de code arbitraire via cette primitive, de sorte que l'impact démontré est la divulgation d'informations et un éventuel cassage hors ligne de mots de passe ou une compromission de compte. Ce problème est corrigé dans les versions 1.6.0 et 2.0.0.
Sources
- security-researchRecherche
PoCs & write-ups pour les CVE que j'ai signalées (divulgation coordonnée ; publiées + corrigées uniquement)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.