Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-51788 — Avviso dettagliato su CVE-2026-51788 relativo a una vulnerabilità DoS in cleverange_auth v0.1.10, con analisi tecnica, punteggio CVSS e indicazioni di mitigazione per gli sviluppatori. | Kitploit
Strumenti/GitHubGitHub/aykhan32/cve-2026-51788
Analisi delle VulnerabilitàSicurezza WebAutenticazionePaper e RicercaApprendimento e FormazioneSicurezza Email
GitHubaykhan32/cve-2026-51788

CVE-2026-51788

Avviso dettagliato su CVE-2026-51788 relativo a una vulnerabilità DoS in cleverange_auth v0.1.10, con analisi tecnica, punteggio CVSS e indicazioni di mitigazione per gli sviluppatori.

Vedi Repository
142 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Avviso di sicurezza: CVE-2026-51788

Vulnerabilità Denial of Service (DoS) in cleverange_auth v0.1.10

ID CVE: CVE-2026-51788 Stato: Assegnato Data di scoperta: 2026-04-27 Ricercatore: Aykhan Isgandarli Gravità: Alta (CVSS v3.1: 7.5) Vettore CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H Prodotto interessato: cleverange_auth Versione interessata: v0.1.10 CWE: CWE-400 (Consumo incontrollato di risorse), CWE-770 (Allocazione di risorse senza limiti)


Sommario

Esiste una vulnerabilità Denial of Service (DoS) in cleverange_auth versione 0.1.10. La vulnerabilità è causata dalla generazione automatica di record di verifica e dall'invio immediato di email ogni volta che viene creato un nuovo oggetto User.

Se un'applicazione che utilizza questo pacchetto espone un endpoint di registrazione accessibile pubblicamente senza adeguate protezioni contro gli abusi, come rate limiting o CAPTCHA, un attaccante remoto non autenticato può creare ripetutamente nuovi account e innescare un'eccessiva generazione di email e scritture sul database, con conseguente esaurimento delle risorse.


Componente interessato

File

accounts/models.py

Funzione

@receiver(post_save, sender=User)
def create_verification(...)

Dettagli tecnici

Quando viene creato un nuovo oggetto User, il segnale post-save create_verification esegue automaticamente le seguenti operazioni:

  1. Crea un nuovo oggetto Verification.
  2. Genera un account_code di 12 cifre.
  3. Genera un verify_code di 6 cifre.
  4. Salva entrambi i codici nel database.
  5. Esegue il rendering dei template email.
  6. Invia un'email di verifica in modalità sincrona utilizzando il backend email di Django.

Il percorso di codice rilevante è:

@receiver(post_save, sender=User)
def create_verification(sender, instance, created, **kwargs):
    if created:
        current_user = Verification.objects.create(user=instance)

        ac_code = ''.join([str(random.randint(0, 999)).zfill(3) for _ in range(4)])
        current_user.account_code = ac_code

        code_num = ''.join([str(random.randint(0, 999)).zfill(3) for _ in range(2)])
        current_user.verify_code = code_num

        email.send(fail_silently=False)

Poiché il segnale esegue automaticamente queste azioni per ogni nuovo utente creato, le applicazioni che non implementano la limitazione delle richieste o altri controlli anti-automazione possono consentire agli attaccanti di innescare ripetutamente operazioni dispendiose.


Impatto

Un attaccante non autenticato può inviare ripetutamente richieste di registrazione per innescare:

  • Generazione eccessiva di email SMTP (email flooding)
  • Grandi quantità di record User e Verification
  • Maggiore utilizzo di CPU e database
  • Maggiore consumo di spazio di archiviazione
  • Aumento dei costi del servizio email
  • Degrado della reattività dell'applicazione
  • Denial of service per gli utenti legittimi durante attacchi prolungati

L'impatto dipende da come l'applicazione che utilizza il pacchetto espone la propria funzionalità di registrazione e da quali protezioni contro gli abusi sono implementate dall'applicazione.


Requisiti dell'attacco

ProprietàValore
Vettore di attaccoRete
Privilegi richiestiNessuno
Interazione utenteNessuna
AutenticazioneNon richiesta
Complessità dell'attaccoBassa

Causa principale

Il pacchetto esegue automaticamente operazioni ad alta intensità di risorse ogni volta che viene creata una nuova istanza di User, tra cui:

  • creazione di oggetti del database;
  • generazione del codice di verifica;
  • rendering dei template;
  • trasmissione sincrona di email SMTP.

Quando queste operazioni sono esposte tramite un flusso di registrazione non autenticato senza rate limiting o altre protezioni contro gli abusi, possono essere innescate ripetutamente da un attaccante, portando a un consumo incontrollato di risorse.


Mitigazione

Le applicazioni che utilizzano questo pacchetto dovrebbero implementare più livelli di protezione contro gli abusi, tra cui:

  1. Rate limiting sugli endpoint di registrazione.
  2. CAPTCHA o meccanismi anti-automazione equivalenti.
  3. Limitazione delle richieste di verifica email.
  4. Invio asincrono delle email utilizzando una coda di lavoro come Celery o RQ.
  5. Pulizia automatica degli account obsoleti e non verificati.
  6. Limiti sulle registrazioni per indirizzo IP, indirizzo email o dispositivo.
  7. Monitoraggio e avvisi per attività di registrazione anomale.

Crediti

Scoperta e segnalata in modo responsabile da Aykhan Isgandarli.


Cronologia

  • 2026-04-27 — Vulnerabilità scoperta.
  • 2026 — Segnalata tramite il CVE Program.
  • 2026 — CVE-2026-51788 assegnato.

Riferimenti

  • CVE-2026-51788

Esclusione di responsabilità

Il presente avviso è fornito a scopo difensivo ed educativo. Gli amministratori e gli sviluppatori che utilizzano versioni interessate dovrebbero applicare le mitigazioni appropriate e seguire pratiche di sviluppo sicure per ridurre il rischio di attacchi di esaurimento delle risorse.

Scarica lo strumento