Skip to content

Servo-senhaviga atakvektoro en analizo de pasvorto

Low
interDist published GHSA-gj47-6g3v-pjfc Aug 12, 2022

Package

hosting/validators.py (Pasporta Servo)

Affected versions

Jan-2022

Patched versions

Mar-2022

Description

Efiko

Sekureca problemo estis malkovrita en kontrolilo UserAttributeSimilarityValidator de Dĵango (CVE-2021-45115). Pasporta Servo uzas similan kontrolon por pasvortoj, kaj potenciale estas simile vundebla per atakoj pri senhavigo de servoj.

Solvo

Pasvortoj estas komparataj al aliaj konataj detaloj de profilo nur se ili estas simillongaj; troe longaj pasvortoj ne estu analizataj. Vidu ankaŭ django/django@2135637.

Severity

Low

CVE ID

No known CVE