Shtetet e korrigjimit janë publikuar për web-framen Django 4.0.6 dhe 3.2.14, në të cilat është eliminuar një dobësi (CVE-2022-34265) që mundëson shpërnguljen e kodit të vet SQL. Problemi ndikon aplikacionet që përdorin të dhëna të pa verifikuara të jashtme në parametrat kind dhe lookup_name, që dërgohen në funksionet Trunc(kind) dhe Extract(lookup_name). Programet që lejojnë vetëm të dhëna të verifikuara në lookup_name dhe kind nuk preken nga dobësia.
Problemi Ă«shtĂ« bllokuar duke ndaluar pĂ«rdorimin e karaktereve qĂ« nuk janĂ« shkronja, numra, «-«, «_», «(» dhe «)» nĂ« argumentet e funksioneve Extract dhe Trunc. MĂ« parĂ«, cita e vetme nuk hiqej nĂ« vlerat e dĂ«rguara, çka lejonte ekzekutimin e strukturave tĂ« veta SQL pĂ«rmes dĂ«rgimit tĂ« vlerave si «dayâ FROM start_datetime)) OR 1=1;â» dhe «yearâ, start_datetime)) OR 1=1;â». NĂ« lĂ«shimin e ardhshĂ«m 4.1, planifikohet qĂ« tĂ« forcohet mĂ« tej mbrojtja e metodave tĂ« nxjerrjes dhe shkurtimit tĂ« datave, por ndryshimet e bĂ«rĂ« nĂ« API do tĂ« çojnĂ« nĂ« njĂ« ndĂ«rprerje tĂ« pĂ«rputhshmĂ«risĂ« me backend-et e jashtme pĂ«r punĂ«n me DB.
Burimi: opennet.ru
