
CVE-2026-51788 के लिए विस्तृत सलाह, cleverange_auth v0.1.10 में DoS भेद्यता पर, तकनीकी विश्लेषण, CVSS स्कोरिंग और डेवलपर्स के लिए शमन मार्गदर्शन के साथ।
CVE ID: CVE-2026-51788
स्थिति: आवंटित
खोज की तिथि: 2026-04-27
शोधकर्ता: Aykhan Isgandarli
गंभीरता: उच्च (CVSS v3.1: 7.5)
CVSS वेक्टर: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
प्रभावित उत्पाद: cleverange_auth
प्रभावित संस्करण: v0.1.10
CWE: CWE-400 (अनियंत्रित संसाधन खपत), CWE-770 (सीमा के बिना संसाधन आवंटन)
cleverange_auth संस्करण 0.1.10 में सेवा से वंचित करने (DoS) की एक कमज़ोरी मौजूद है। यह कमज़ोरी हर बार जब कोई नया User ऑब्जेक्ट बनाया जाता है, तो सत्यापन रिकॉर्ड के स्वचालित निर्माण और तत्काल ईमेल वितरण के कारण होती है।
यदि इस पैकेज का उपयोग करने वाला कोई एप्लिकेशन रेट लिमिटिंग या CAPTCHA जैसे उचित दुरुपयोग सुरक्षा उपायों के बिना एक सार्वजनिक रूप से सुलभ पंजीकरण एंडपॉइंट उजागर करता है, तो एक अप्रमाणित दूरस्थ हमलावर बार-बार नए खाते बना सकता है और अत्यधिक ईमेल निर्माण और डेटाबेस राइट्स को ट्रिगर कर सकता है, जिसके परिणामस्वरूप संसाधन की कमी होती है।
फ़ाइल
accounts/models.py
फ़ंक्शन
@receiver(post_save, sender=User)
def create_verification(...)
जब कोई नया User ऑब्जेक्ट बनाया जाता है, तो create_verification पोस्ट-सेव सिग्नल स्वचालित रूप से निम्नलिखित कार्य करता है:
Verification ऑब्जेक्ट बनाता है।account_code उत्पन्न करता है।verify_code उत्पन्न करता है।प्रासंगिक कोड पथ है:
@receiver(post_save, sender=User)
def create_verification(sender, instance, created, **kwargs):
if created:
current_user = Verification.objects.create(user=instance)
ac_code = ''.join([str(random.randint(0, 999)).zfill(3) for _ in range(4)])
current_user.account_code = ac_code
code_num = ''.join([str(random.randint(0, 999)).zfill(3) for _ in range(2)])
current_user.verify_code = code_num
email.send(fail_silently=False)
चूंकि सिग्नल प्रत्येक नवनिर्मित उपयोगकर्ता के लिए स्वचालित रूप से ये कार्य करता है, ऐसे एप्लिकेशन जो अनुरोध थ्रॉटलिंग या अन्य स्वचालन-विरोधी नियंत्रण लागू नहीं करते हैं, हमलावरों को बार-बार महंगे संचालन को ट्रिगर करने की अनुमति दे सकते हैं।
एक अप्रमाणित हमलावर पंजीकरण अनुरोधों को बार-बार सबमिट करके निम्नलिखित को ट्रिगर कर सकता है:
User और Verification रिकॉर्डप्रभाव इस बात पर निर्भर करता है कि पैकेज का उपयोग करने वाला एप्लिकेशन अपनी पंजीकरण कार्यक्षमता को कैसे उजागर करता है और एप्लिकेशन द्वारा कौन से दुरुपयोग सुरक्षा उपाय लागू किए जाते हैं।
| गुण | मान |
|---|---|
| हमला वेक्टर | नेटवर्क |
| आवश्यक विशेषाधिकार | कोई नहीं |
| उपयोगकर्ता सहभागिता | कोई नहीं |
| प्रमाणीकरण | आवश्यक नहीं |
| हमले की जटिलता | निम्न |
जब भी कोई नया User इंस्टेंस बनाया जाता है, पैकेज स्वचालित रूप से संसाधन-गहन कार्य करता है, जिनमें शामिल हैं:
जब ये संचालन बिना रेट लिमिटिंग या अन्य दुरुपयोग सुरक्षा उपायों के एक अप्रमाणित पंजीकरण वर्कफ़्लो के माध्यम से उजागर होते हैं, तो एक हमलावर उन्हें बार-बार ट्रिगर कर सकता है, जिससे अनियंत्रित संसाधन खपत होती है।
इस पैकेज का उपयोग करने वाले एप्लिकेशन को दुरुपयोग सुरक्षा की कई परतें लागू करनी चाहिए, जिनमें शामिल हैं:
Aykhan Isgandarli द्वारा खोजा गया और जिम्मेदारीपूर्वक रिपोर्ट किया गया।
यह सलाह रक्षात्मक और शैक्षिक उद्देश्यों के लिए प्रदान की गई है। प्रभावित संस्करणों का उपयोग करने वाले प्रशासकों और डेवलपर्स को उपयुक्त शमन लागू करना चाहिए और संसाधन क्षय हमलों के जोखिम को कम करने के लिए सुरक्षित विकास प्रथाओं का पालन करना चाहिए।