Vulnerabilità nel framework web Django che può portare all'inserimento di codice SQL

Sono stati pubblicati aggiornamenti correttivi per il framework web Django 4.0.6 e 3.2.14, che risolvono la vulnerabilità (CVE-2022-34265), che potrebbe consentire l'inserimento del proprio codice SQL. Il problema interessa le applicazioni che utilizzano dati esterni non controllati nei parametri kind e lookup_name, passati alle funzioni Trunc(kind) ed Extract(lookup_name). I programmi che accettano solo dati verificati nei valori lookup_name e kind non sono interessati dalla vulnerabilità.

Il problema è stato bloccato vietando l'uso nei parametri delle funzioni Extract e Trunc di caratteri diversi da lettere, numeri, "-", "_", "(" e ")". In precedenza, nel valore passato non veniva rimosso l'apostrofo, permettendo di eseguire le proprie istruzioni SQL tramite passaggi di valori come "day' FROM start_datetime)) OR 1=1;--" e "year', start_datetime)) OR 1=1;--". Nel prossimo rilascio 4.1 si prevede di rafforzare ulteriormente la protezione dei metodi di estrazione e di troncamento delle date, ma le modifiche apportate all'API porteranno a una perdita di compatibilità con backend di terze parti per lavorare con i database.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster