
Avviso dettagliato su CVE-2026-51788 relativo a una vulnerabilità DoS in cleverange_auth v0.1.10, con analisi tecnica, punteggio CVSS e indicazioni di mitigazione per gli sviluppatori.
ID CVE: CVE-2026-51788
Stato: Assegnato
Data di scoperta: 2026-04-27
Ricercatore: Aykhan Isgandarli
Gravità: Alta (CVSS v3.1: 7.5)
Vettore CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Prodotto interessato: cleverange_auth
Versione interessata: v0.1.10
CWE: CWE-400 (Consumo incontrollato di risorse), CWE-770 (Allocazione di risorse senza limiti)
Esiste una vulnerabilità Denial of Service (DoS) in cleverange_auth versione 0.1.10. La vulnerabilità è causata dalla generazione automatica di record di verifica e dall'invio immediato di email ogni volta che viene creato un nuovo oggetto User.
Se un'applicazione che utilizza questo pacchetto espone un endpoint di registrazione accessibile pubblicamente senza adeguate protezioni contro gli abusi, come rate limiting o CAPTCHA, un attaccante remoto non autenticato può creare ripetutamente nuovi account e innescare un'eccessiva generazione di email e scritture sul database, con conseguente esaurimento delle risorse.
File
accounts/models.py
Funzione
@receiver(post_save, sender=User)
def create_verification(...)
Quando viene creato un nuovo oggetto User, il segnale post-save create_verification esegue automaticamente le seguenti operazioni:
Verification.account_code di 12 cifre.verify_code di 6 cifre.Il percorso di codice rilevante è:
@receiver(post_save, sender=User)
def create_verification(sender, instance, created, **kwargs):
if created:
current_user = Verification.objects.create(user=instance)
ac_code = ''.join([str(random.randint(0, 999)).zfill(3) for _ in range(4)])
current_user.account_code = ac_code
code_num = ''.join([str(random.randint(0, 999)).zfill(3) for _ in range(2)])
current_user.verify_code = code_num
email.send(fail_silently=False)
Poiché il segnale esegue automaticamente queste azioni per ogni nuovo utente creato, le applicazioni che non implementano la limitazione delle richieste o altri controlli anti-automazione possono consentire agli attaccanti di innescare ripetutamente operazioni dispendiose.
Un attaccante non autenticato può inviare ripetutamente richieste di registrazione per innescare:
User e VerificationL'impatto dipende da come l'applicazione che utilizza il pacchetto espone la propria funzionalità di registrazione e da quali protezioni contro gli abusi sono implementate dall'applicazione.
| Proprietà | Valore |
|---|---|
| Vettore di attacco | Rete |
| Privilegi richiesti | Nessuno |
| Interazione utente | Nessuna |
| Autenticazione | Non richiesta |
| Complessità dell'attacco | Bassa |
Il pacchetto esegue automaticamente operazioni ad alta intensità di risorse ogni volta che viene creata una nuova istanza di User, tra cui:
Quando queste operazioni sono esposte tramite un flusso di registrazione non autenticato senza rate limiting o altre protezioni contro gli abusi, possono essere innescate ripetutamente da un attaccante, portando a un consumo incontrollato di risorse.
Le applicazioni che utilizzano questo pacchetto dovrebbero implementare più livelli di protezione contro gli abusi, tra cui:
Scoperta e segnalata in modo responsabile da Aykhan Isgandarli.
Il presente avviso è fornito a scopo difensivo ed educativo. Gli amministratori e gli sviluppatori che utilizzano versioni interessate dovrebbero applicare le mitigazioni appropriate e seguire pratiche di sviluppo sicure per ridurre il rischio di attacchi di esaurimento delle risorse.