CVE-2026-63432
Horilla: Server-Side Template Injection (SSTI) в эндпоинтах предпросмотра почты позволяет аутентифицированным пользователям раскрывать хеши паролей и метаданные сервера
- Опубликовано
- 25 сент. 2026 г.
- Обновлено
- 25 сент. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 29 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NРезюме
Horilla — это программное обеспечение для HR и CRM. С версии 1.0.0 до 1.6.0 и 2.0.0 обработчики get_mail_preview в recruitment/views/actions.py и employee/not_in_out_dashboard.py отображают контролируемое пользователем тело по адресам /recruitment/get-mail-preview/ и /employee/get-employee-mail-preview с полным объектом запроса в контексте шаблона Django. Аутентифицированный пользователь с действительным CSRF-токеном может использовать обход атрибутов шаблона для чтения request.user.password, request.META и атрибутов связанных пользователей, раскрывая хеши паролей, персональные данные и метаданные серверных запросов. Ограничения шаблонов Django предотвращают выполнение произвольного кода с помощью этого примитива, поэтому продемонстрированное воздействие заключается в раскрытии информации и возможном офлайн-взломе паролей или компрометации учётной записи. Эта проблема исправлена в версиях 1.6.0 и 2.0.0.
Источники
- security-researchИсследования
PoC и разборы для CVE, о которых я сообщал (скоординированное раскрытие; только опубликованные и исправленные)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.