VÀlja on antud parandused Django veebiraamistikule versioonides 4.0.6 ja 3.2.14, mis lahendavad haavatavuse (CVE-2022-34265), mis vÔib potentsiaalselt vÔimaldada SQL-i koodi sisestamist. Probleem puudutab rakendusi, mis kasutavad kontrollimata vÀliseid andmeid argumentides kind ja lookup_name, mis edastatakse funktsioonidesse Trunc(kind) ja Extract(lookup_name). Programmid, mis lubavad lookup_name ja kind vÀÀrtustes vaid kontrollitud andmeid, ei ole haavatavad.
Probleem on blokeeritud, keelates funktsioonide Extract ja Trunc argumentides muude mĂ€rkide kui tĂ€hed, numbrid, «-», «_», «(» ja «)» kasutamise. Varasemalt ei eemaldatud edastatavates vÀÀrtustes ĂŒhtegi tĂŒhja jutumĂ€rki, mis vĂ”imaldas SQL-konstruktsioone edastada vÀÀrtuste vormingus «dayâ FROM start_datetime)) OR 1=1;â» ja «yearâ, start_datetime)) OR 1=1;â». JĂ€rgmises versioonis 4.1 plaanitakse veelgi tugevdada kuupĂ€evade ekstraheerimise ja kĂ€rpimise meetodite kaitset, kuid API-sse tehtud muudatused toovad kaasa ĂŒhilduvuse probleemid kolmandate osapoolte andmebaasiga töötamiseks.
Allikas: opennet.ru
