Veebiraami Django haavatavus, mis vÔib pÔhjustada SQL-koodi sisestamist.

Ilmunen on Django veebiraamistiku 4.0.6 ja 3.2.14 parandav vÀljalase, milles lahendatakse haavatavus (CVE-2022-34265), mis vÔiks potentsiaalselt lubada tema SQL-koodi asendamist. Probleem puudutab rakendusi, mis kasutavad kontrollimata vÀliseid andmeid parameetrites kind ja lookup_name, mis edastatakse Trunc(kind) ja Extract(lookup_name) funktsioonidesse. Programmid, mis lubavad lookup_name ja kind vÀÀrtustes ainult kontrollitud andmeid, ei kannata selle haavatavuse all.

Probleem on blokeeritud, keelates Extract ja Trunc funktsioonide argumendi kasutamisel tĂ€hemĂ€rke, mis ei ole tĂ€hed, numbrid, '–', '_', '(' ja ')'. Varasemates edastatud vÀÀrtustes ei eemaldatud ĂŒhekordset jutumĂ€rki, mis lubas SQL-konstruktsioone edastada vÀÀrtuste kaudu nagu 'day' FROM start_datetime)) OR 1=1;— ja 'year', start_datetime)) OR 1=1;—. JĂ€rgmises 4.1 vĂ€ljalaskes on plaanis tĂ€iendavalt tugevdada kuupĂ€eva vĂ€ljatĂ”mbamise ja lĂ”ikamise meetodite kaitset, kuid API-sse tehtud muudatused toovad kaasa ĂŒhilduvuse rikkumise kolmandate osapoolte andmebaasi tagaosadega.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster