Se arreglado un peque;o Fallo que al usar el hash se podria usar de nuevoy eso daba un fallo seguridad

This commit is contained in:
adevopg
2024-11-18 09:44:02 +01:00
parent c3c424277b
commit 5e1937d245
6 changed files with 28 additions and 9 deletions
+12 -5
View File
@@ -1056,11 +1056,15 @@ def change_email_view(request):
def confirm_old_email_view(request):
hash = request.GET.get('hash')
activation = AccountActivation.objects.filter(old_email_hash=hash).first()
activation = AccountActivation.objects.filter(old_email_hash=hash, is_used=False).first()
if not activation:
if not activation or activation.is_expired():
return HttpResponse('Enlace no válido o expirado.', status=400)
# Marcar solo el old_email_hash como usado
activation.is_used = True
activation.save()
# Enviar correo al nuevo correo para confirmar el cambio
activation_link = f"{settings.URL_PRINCIPAL}/es/confirm-new-email?hash={activation.hash}"
context_new_email = {
@@ -1080,11 +1084,15 @@ def confirm_old_email_view(request):
def confirm_new_email_view(request):
hash = request.GET.get('hash')
activation = AccountActivation.objects.filter(hash=hash).first()
activation = AccountActivation.objects.filter(hash=hash, is_new_email_used=False).first()
if not activation:
if not activation or activation.is_expired():
return HttpResponse('Enlace no válido o expirado.', status=400)
# Marcar solo el new_email_hash como usado
activation.is_new_email_used = True
activation.save()
# Actualizar el correo en la base de datos
with connections['acore_auth'].cursor() as cursor:
cursor.execute("""
@@ -1108,7 +1116,6 @@ def confirm_new_email_view(request):
return HttpResponse('El cambio de correo ha sido confirmado y completado con éxito.')
def promo_code_view(request):
return render(request, 'account/promo_code.html')