Vulnerabilidad en Snyk (CVE-2024-21543)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
13/12/2024
Última modificación:
20/02/2025
Descripción
Las versiones del paquete djoser anteriores a la 2.3.0 son vulnerables a la omisión de autenticación cuando falla la función authenticate(). Esto se debe a que el sistema recurre a consultar directamente la base de datos, otorgando acceso a los usuarios con credenciales válidas y, finalmente, omitiendo las comprobaciones de autenticación personalizadas, como la autenticación de dos factores, las validaciones LDAP o los requisitos de AUTHENTICATION_BACKENDS configurados.
Impacto
Puntuación base 4.0
5.70
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.10
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://github.com/sunscrapers/djoser/commit/d33c3993c0c735f23cbedc60fa59fce69354f19d
- https://github.com/sunscrapers/djoser/issues/795
- https://github.com/sunscrapers/djoser/pull/819
- https://github.com/sunscrapers/djoser/releases/tag/2.3.0
- https://security.snyk.io/vuln/SNYK-PYTHON-DJOSER-8366540
- https://lists.debian.org/debian-lts-announce/2025/02/msg00023.html