Ilmunen on Django veebiraamistiku 4.0.6 ja 3.2.14 parandav vÀljalase, milles lahendatakse haavatavus (CVE-2022-34265), mis vÔiks potentsiaalselt lubada tema SQL-koodi asendamist. Probleem puudutab rakendusi, mis kasutavad kontrollimata vÀliseid andmeid parameetrites kind ja lookup_name, mis edastatakse Trunc(kind) ja Extract(lookup_name) funktsioonidesse. Programmid, mis lubavad lookup_name ja kind vÀÀrtustes ainult kontrollitud andmeid, ei kannata selle haavatavuse all.
Probleem on blokeeritud, keelates Extract ja Trunc funktsioonide argumendi kasutamisel tĂ€hemĂ€rke, mis ei ole tĂ€hed, numbrid, 'â', '_', '(' ja ')'. Varasemates edastatud vÀÀrtustes ei eemaldatud ĂŒhekordset jutumĂ€rki, mis lubas SQL-konstruktsioone edastada vÀÀrtuste kaudu nagu 'day' FROM start_datetime)) OR 1=1;â ja 'year', start_datetime)) OR 1=1;â. JĂ€rgmises 4.1 vĂ€ljalaskes on plaanis tĂ€iendavalt tugevdada kuupĂ€eva vĂ€ljatĂ”mbamise ja lĂ”ikamise meetodite kaitset, kuid API-sse tehtud muudatused toovad kaasa ĂŒhilduvuse rikkumise kolmandate osapoolte andmebaasi tagaosadega.
Allikas: opennet.ru
