djangoSIGE 1.10 CSRF via GET-based Order Cancellation Views 漏洞概述 djangoSIGE 1.10 存在一个跨站请求伪造(CSRF)漏洞,允许未授权的攻击者以认证用户的名义取消销售或购买订单。该漏洞存在于 、 、 和 的 HTTP GET 方法处理程序中。攻击者可以通过诱导认证用户访问包含指向取消端点的跨源引用(如 img 标签)的页面,绕过 Django 的 CSRF 令牌验证,因为 Django 的 仅对不安全的 HTTP 方法强制执行 CSRF 检查。 影响范围 djangoSIGE <= 1.10 djangoSIGE <= a6fe7e8e3a7d52ba0a25305df4e5e7e0cd5f5792 修复方案 升级到修复了该漏洞的版本。 确保所有涉及敏感操作的 HTTP 请求都使用 CSRF 令牌验证。 参考链接 Researcher Disclosure Pull Request 其他信息 严重性: 中等 日期: 2026年7月21日 CVE: CVE-2026-64821 CIWE: CWE-352 Cross-Site Request Forgery (CSRF) CVSS: 5.3 CVSS v4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:R/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N 贡献者: Amirkbek Raxmatullayev