[06:18:46Z] Ensuring Docker base image python:3.10-slim-bullseye is available [06:18:47Z] Preparing Horilla repository at /pruva/project-cache/repo HEAD is now at 61bd5173 Merge branch 'master' into 1.0 HEAD is now at b3bd29d1 Merge branch 'master' into 1.0 Reusing dependency directory /tmp/pruva-horilla-deps-f86e9625862fa828 for requirements sha f86e9625862fa82841b874e3a4b8f74a80edca3c9fd7f51eb07bd71c7ad13e2e Reusing dependency directory /tmp/pruva-horilla-deps-7fb44184827cf327 for requirements sha 7fb44184827cf327e5b2aa0beafdd4f5a24ab5aaed1954b52a81d9f27e08461a [06:18:50Z] Preparing migrated SQLite runtime for vuln [06:20:17Z] Preparing migrated SQLite runtime for fixed [06:21:43Z] Running variant matrix: vulnerable tag first, then fixed tag with the same dot-segment public-prefix exploit [06:21:43Z] Starting vuln Horilla runserver on 127.0.0.1:30056 { "direct_private_no_referer_denied_and_no_canary": true, "direct_private_no_referer_status": "302", "direct_private_spoofed_referer_status": "200", "dotsegment_public_prefix_variant_status": "200", "dotsegment_variant_returned_exact_canary": true, "oracle_passed": true, "original_referer_trigger_denied_and_no_canary": false, "original_referer_trigger_returned_exact_canary": true, "public_liveness_exact": true, "public_status": "200", "role": "vuln" } [06:21:52Z] Starting fixed Horilla runserver on 127.0.0.1:30057 { "direct_private_no_referer_denied_and_no_canary": true, "direct_private_no_referer_status": "302", "direct_private_spoofed_referer_status": "302", "dotsegment_public_prefix_variant_status": "200", "dotsegment_variant_returned_exact_canary": true, "oracle_passed": true, "original_referer_trigger_denied_and_no_canary": true, "original_referer_trigger_returned_exact_canary": false, "public_liveness_exact": true, "public_status": "200", "role": "fixed" } [06:22:03Z] Variant matrix complete: vulnerable_oracle=true fixed_bypass_oracle=true