Një dobësi në frameworkun web Django, që mund të çojë në insertimin e kodit SQL

Janë publikuar versionet korrigjuese të framework-ut web Django 4.0.6 dhe 3.2.14, të cilat kanë eliminuar një vulnerabilitet (CVE-2022-34265), i cili potencialisht lejon ekzekutimin e kodit SQL të përdoruesit. Problemi prek aplikacionet që përdorin të dhëna të jashtme të pa verifikuara në parametrat kind dhe lookup_name, të cilët dërgohen në funksionet Trunc(kind) dhe Extract(lookup_name). Programet që pranojnë vetëm të dhëna të verifikuara në vlerat lookup_name dhe kind nuk preken nga ky vulnerabilitet.

Problemi Ă«shtĂ« bllokuar pĂ«rmes ndalimit tĂ« pĂ«rdorimit nĂ« argumentet e funksioneve Extract dhe Trunc tĂ« karaktereve qĂ« nuk janĂ« shkronja, numra, «-«, «_», «(» dhe «)». MĂ« parĂ«, nĂ« vlerat e dĂ«rguara nuk hiqej apostrofi, gjĂ« qĂ« lejonte ekzekutimin e strukturave SQL pĂ«rmes dĂ«rgimit tĂ« vlerave si «day’ FROM start_datetime)) OR 1=1;—» dhe «year’, start_datetime)) OR 1=1;—». NĂ« versionin e ardhshĂ«m 4.1, Ă«shtĂ« planifikuar tĂ« forcohet mĂ« tej mbrojtja e metodave tĂ« nxjerrjes dhe prerjes sĂ« datave, por ndryshimet e bĂ«ra nĂ« API do tĂ« çojnĂ« nĂ« humbjen e kompatibilitetit me backend-et e jashtme pĂ«r punimin me DB.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster