Janë publikuar versionet korrigjuese të framework-ut web Django 4.0.6 dhe 3.2.14, të cilat kanë eliminuar një vulnerabilitet (CVE-2022-34265), i cili potencialisht lejon ekzekutimin e kodit SQL të përdoruesit. Problemi prek aplikacionet që përdorin të dhëna të jashtme të pa verifikuara në parametrat kind dhe lookup_name, të cilët dërgohen në funksionet Trunc(kind) dhe Extract(lookup_name). Programet që pranojnë vetëm të dhëna të verifikuara në vlerat lookup_name dhe kind nuk preken nga ky vulnerabilitet.
Problemi Ă«shtĂ« bllokuar pĂ«rmes ndalimit tĂ« pĂ«rdorimit nĂ« argumentet e funksioneve Extract dhe Trunc tĂ« karaktereve qĂ« nuk janĂ« shkronja, numra, «-«, «_», «(» dhe «)». MĂ« parĂ«, nĂ« vlerat e dĂ«rguara nuk hiqej apostrofi, gjĂ« qĂ« lejonte ekzekutimin e strukturave SQL pĂ«rmes dĂ«rgimit tĂ« vlerave si «dayâ FROM start_datetime)) OR 1=1;â» dhe «yearâ, start_datetime)) OR 1=1;â». NĂ« versionin e ardhshĂ«m 4.1, Ă«shtĂ« planifikuar tĂ« forcohet mĂ« tej mbrojtja e metodave tĂ« nxjerrjes dhe prerjes sĂ« datave, por ndryshimet e bĂ«ra nĂ« API do tĂ« çojnĂ« nĂ« humbjen e kompatibilitetit me backend-et e jashtme pĂ«r punimin me DB.
Burimi: opennet.ru
