Vulnerabilidad en la vista de registro de la cuenta de usuario base en el paquete django-registration (CVE-2021-21416)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/04/2021
Última modificación:
06/04/2021
Descripción
django-registration es un paquete de registro de usuarios para Django. El paquete django-registration proporciona herramientas para implementar flujos de registro de cuentas de usuario en el framework web de Django. En django-registration anterior a versión 3.1.2, la vista de registro de la cuenta de usuario base no aplicaba filtros correctamente a los datos confidenciales, con el resultado de que los datos confidenciales podrían incluirse en los reportes de errores en lugar de ser eliminados automáticamente por Django. Activar esto requiere: Un sitio está usando django-registration versiones anteriores a 3.1.2, El sitio tiene reportes de error detallados (como los reportes de error enviados por correo electrónico de Django al personal y desarrolladores del sitio) habilitados y se produce un error del lado del servidor (HTTP 5xx) durante un intento de por parte de un usuario de un registro de cuenta. Bajo estas condiciones, los destinatarios del reporte de error detallado verán todos los datos enviados desde el intento de registro de la cuenta, que pueden incluir las credenciales propuestas del usuario (tales como una contraseña)
Impacto
Puntuación base 3.x
2.60
Gravedad 3.x
BAJA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:django-registration_project:django-registration:*:*:*:*:*:django:*:* | 3.1.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



