Sicherheitsanfälligkeit im Web-Framework Django, die zu SQL-Code-Injection führen kann
Es wurden korrigierende Veröffentlichungen des Web-Frameworks Django 4.0.6 und 3.2.14 veröffentlicht, in denen eine Sicherheitsanfälligkeit (CVE-2022-34265) behoben wurde, die potenziell die Ausführung eigenen SQL-Codes ermöglicht. Das Problem betrifft Anwendungen, die unbeprüfte externe Daten in den Parametern kind und lookup_name verwenden, die in die Funktionen Trunc(kind) und Extract(lookup_name) übergeben werden. Programme, die in den Werten von lookup_name und kind nur geprüfte Daten zulassen, sind von der Sicherheitsanfälligkeit nicht betroffen. Das Problem wurde durch das Verbot […] blockiert.
