Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Snyk (CVE-2024-21543)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
13/12/2024
Última modificación:
20/02/2025

Descripción

Las versiones del paquete djoser anteriores a la 2.3.0 son vulnerables a la omisión de autenticación cuando falla la función authenticate(). Esto se debe a que el sistema recurre a consultar directamente la base de datos, otorgando acceso a los usuarios con credenciales válidas y, finalmente, omitiendo las comprobaciones de autenticación personalizadas, como la autenticación de dos factores, las validaciones LDAP o los requisitos de AUTHENTICATION_BACKENDS configurados.