VÔrgu raamistikus Django esinev haavatavus, mis vÔib viia SQL-i koodi sisestamiseni

VÀlja on antud parandused Django veebiraamistikule versioonides 4.0.6 ja 3.2.14, mis lahendavad haavatavuse (CVE-2022-34265), mis vÔib potentsiaalselt vÔimaldada SQL-i koodi sisestamist. Probleem puudutab rakendusi, mis kasutavad kontrollimata vÀliseid andmeid argumentides kind ja lookup_name, mis edastatakse funktsioonidesse Trunc(kind) ja Extract(lookup_name). Programmid, mis lubavad lookup_name ja kind vÀÀrtustes vaid kontrollitud andmeid, ei ole haavatavad.

Probleem on blokeeritud, keelates funktsioonide Extract ja Trunc argumentides muude mĂ€rkide kui tĂ€hed, numbrid, «-», «_», «(» ja «)» kasutamise. Varasemalt ei eemaldatud edastatavates vÀÀrtustes ĂŒhtegi tĂŒhja jutumĂ€rki, mis vĂ”imaldas SQL-konstruktsioone edastada vÀÀrtuste vormingus «day’ FROM start_datetime)) OR 1=1;—» ja «year’, start_datetime)) OR 1=1;—». JĂ€rgmises versioonis 4.1 plaanitakse veelgi tugevdada kuupĂ€evade ekstraheerimise ja kĂ€rpimise meetodite kaitset, kuid API-sse tehtud muudatused toovad kaasa ĂŒhilduvuse probleemid kolmandate osapoolte andmebaasiga töötamiseks.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster