Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-51788 — Advertência detalhada do CVE-2026-51788 sobre uma vulnerabilidade DoS no cleverange_auth v0.1.10, com análise técnica, pontuação CVSS e orientação de mitigação para desenvolvedores. | Kitploit
Ferramentas/GitHubGitHub/aykhan32/cve-2026-51788
Análise de VulnerabilidadesSegurança WebAutenticaçãoPapers e PesquisaAprendizado e EducaçãoSegurança de Email
GitHubaykhan32/cve-2026-51788

CVE-2026-51788

Advertência detalhada do CVE-2026-51788 sobre uma vulnerabilidade DoS no cleverange_auth v0.1.10, com análise técnica, pontuação CVSS e orientação de mitigação para desenvolvedores.

Ver Repositório
14há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Aviso de Segurança: CVE-2026-51788

Vulnerabilidade de Negação de Serviço (DoS) no cleverange_auth v0.1.10

ID do CVE: CVE-2026-51788 Status: Atribuído Data Descoberta: 2026-04-27 Pesquisador: Aykhan Isgandarli Severidade: Alta (CVSS v3.1: 7.5) Vetor CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H Produto Afetado: cleverange_auth Versão Afetada: v0.1.10 CWE: CWE-400 (Consumo Não Controlado de Recursos), CWE-770 (Alocação de Recursos Sem Limites)


Resumo

Existe uma vulnerabilidade de Negação de Serviço (DoS) no cleverange_auth versão 0.1.10. A vulnerabilidade é causada pela geração automática de registros de verificação e entrega imediata de e-mail sempre que um novo objeto User é criado.

Se uma aplicação que utiliza este pacote expõe um endpoint de registro acessível publicamente sem proteções adequadas contra abuso, como limitação de taxa ou CAPTCHA, um atacante remoto não autenticado pode criar repetidamente novas contas e desencadear geração excessiva de e-mails e escritas no banco de dados, resultando em exaustão de recursos.


Componente Afetado

Arquivo

accounts/models.py

Função

@receiver(post_save, sender=User)
def create_verification(...)

Detalhes Técnicos

Quando um novo objeto User é criado, o sinal pós-salvamento create_verification executa automaticamente as seguintes operações:

  1. Cria um novo objeto Verification.
  2. Gera um account_code de 12 dígitos.
  3. Gera um verify_code de 6 dígitos.
  4. Armazena ambos os códigos no banco de dados.
  5. Renderiza templates de e-mail.
  6. Envia um e-mail de verificação de forma síncrona usando o backend de e-mail do Django.

O caminho de código relevante é:

@receiver(post_save, sender=User)
def create_verification(sender, instance, created, **kwargs):
    if created:
        current_user = Verification.objects.create(user=instance)

        ac_code = ''.join([str(random.randint(0, 999)).zfill(3) for _ in range(4)])
        current_user.account_code = ac_code

        code_num = ''.join([str(random.randint(0, 999)).zfill(3) for _ in range(2)])
        current_user.verify_code = code_num

        email.send(fail_silently=False)

Como o sinal executa essas ações automaticamente para cada novo usuário criado, aplicações que não implementam limitação de requisições ou outros controles anti-automação podem permitir que atacantes acionem repetidamente operações custosas.


Impacto

Um atacante não autenticado pode enviar repetidamente requisições de registro para desencadear:

  • Geração excessiva de e-mails SMTP (inundação de e-mails)
  • Grandes números de registros User e Verification
  • Aumento da utilização de CPU e banco de dados
  • Aumento do consumo de armazenamento
  • Aumento dos custos do serviço de e-mail
  • Degradação da capacidade de resposta da aplicação
  • Negação de serviço para usuários legítimos durante ataques sustentados

O impacto depende de como a aplicação que usa o pacote expõe sua funcionalidade de registro e quais proteções contra abuso são implementadas pela aplicação.


Requisitos do Ataque

PropriedadeValor
Vetor de AtaqueRede
Privilégios NecessáriosNenhum
Interação do UsuárioNenhum
AutenticaçãoNão Necessária
Complexidade do AtaqueBaixa

Causa Raiz

O pacote executa automaticamente operações que consomem muitos recursos sempre que uma nova instância User é criada, incluindo:

  • criação de objetos no banco de dados;
  • geração de código de verificação;
  • renderização de templates;
  • transmissão síncrona de e-mail SMTP.

Quando essas operações são expostas por meio de um fluxo de registro não autenticado sem limitação de taxa ou outras proteções contra abuso, elas podem ser acionadas repetidamente por um atacante, levando ao consumo descontrolado de recursos.


Mitigação

Aplicações que utilizam este pacote devem implementar múltiplas camadas de proteção contra abuso, incluindo:

  1. Limitação de taxa em endpoints de registro.
  2. CAPTCHA ou mecanismos anti-automação equivalentes.
  3. Contenção de requisições de verificação de e-mail.
  4. Entrega assíncrona de e-mail usando uma fila de tarefas como Celery ou RQ.
  5. Limpeza automática de contas não verificadas obsoletas.
  6. Limites de registros por endereço IP, endereço de e-mail ou dispositivo.
  7. Monitoramento e alertas para atividade de registro anormal.

Créditos

Descoberto e reportado de forma responsável por Aykhan Isgandarli.


Linha do Tempo

  • 2026-04-27 — Vulnerabilidade descoberta.
  • 2026 — Reportado através do Programa CVE.
  • 2026 — CVE-2026-51788 atribuído.

Referências

  • CVE-2026-51788

Aviso Legal

Este aviso é fornecido para fins defensivos e educacionais. Administradores e desenvolvedores que usam versões afetadas devem aplicar as mitigações adequadas e seguir práticas de desenvolvimento seguro para reduzir o risco de ataques de exaustão de recursos.

Baixar ferramenta