Vulnérabilité dans le framework web Django, pouvant conduire à l'injection de code SQL

Des versions correctives du framework web Django 4.0.6 et 3.2.14 ont été publiées, corrigeant une vulnérabilité (CVE-2022-34265) permettant potentiellement l'injection de code SQL. Ce problème concerne les applications utilisant des données externes non vérifiées dans les paramètres kind et lookup_name, passés aux fonctions Trunc(kind) et Extract(lookup_name). Les programmes qui n'acceptent que des données vérifiées dans les valeurs lookup_name et kind ne sont pas affectés par cette vulnérabilité.

Le problème est bloqué par l'interdiction d'utiliser dans les arguments des fonctions Extract et Trunc des caractères autres que des lettres, des chiffres, «-», «_», «(» et «)». Auparavant, une apostrophe n'était pas supprimée des valeurs transmises, permettant d'exécuter ses propres constructions SQL en passant des valeurs comme «day’ FROM start_datetime)) OR 1=1;—» et «year’, start_datetime)) OR 1=1;—». La prochaine version 4.1 vise à renforcer la sécurité des méthodes d'extraction et de troncation des dates, mais les modifications apportées à l'API entraîneront une incompatibilité avec les backends tiers pour le travail avec les bases de données.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster