djust provides Phoenix LiveView-style reactive server-side rendering for Django with Rust-powered performance. Prior to version 1.0.7, many djust built-in component template tags ( ) render a developer/user-supplied URL into an / attribute, HTML-escaping it wi
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-61594 | 9.1 CRITICAL | djust WebSocket/SSE路径授权绕过漏洞 |
| CVE-2026-61599 | 8.8 HIGH | djust has an unauthenticated arbitrary module import via the WebSocket/SSE view-mount path |
| CVE-2026-61593 | 8.1 HIGH | djust 服务器发送事件传输跨站请求伪造漏洞 |
| CVE-2026-61591 | 8.1 HIGH | djust 无签名客户端状态快照恢复权限提升漏洞 |
| CVE-2026-61595 | 7.7 HIGH | djust多租户WebSocket隔离失效导致数据泄露 |
| CVE-2026-61590 | 7.4 HIGH | djust可观测性端点暴露及调试访问控制漏洞 |
| CVE-2026-61592 | 7.4 HIGH | djust: SSE sessions are not bound to the authenticated user; the client-chosen session_id |
| CVE-2026-61598 | 7.1 HIGH | Django 模型视图任意属性赋值漏洞 |
| CVE-2026-61596 | 7.1 HIGH | djust has broken object-level access control (IDOR) |
| CVE-2026-61588 | 6.5 MEDIUM | djust's Django model serialization has no sensitive-field denylist: password hashes, privi |
| CVE-2026-61589 | 6.3 MEDIUM | djust: WebSocket/runtime reconstructed request omits the client Host, causing host/subdoma |
暂无评论