Një dobësi në frameworkun web Django, që mund të çojë në insertimin e kodit SQL

Janë publikuar versionet korrigjuese të framework-ut web Django 4.0.6 dhe 3.2.14, të cilat kanë eliminuar një vulnerabilitet (CVE-2022-34265), i cili potencialisht lejon ekzekutimin e kodit SQL të përdoruesit. Problemi prek aplikacionet që përdorin të dhëna të jashtme të pa verifikuara në parametrat kind dhe lookup_name, të cilët dërgohen në funksionet Trunc(kind) dhe Extract(lookup_name). Programet që pranojnë vetëm të dhëna të verifikuara në vlerat lookup_name dhe kind nuk preken nga ky vulnerabilitet.

Problemi është bllokuar përmes ndalimit të përdorimit në argumentet e funksioneve Extract dhe Trunc të karaktereve që nuk janë shkronja, numra, «-«, «_», «(» dhe «)». Më parë, në vlerat e dërguara nuk hiqej apostrofi, gjë që lejonte ekzekutimin e strukturave SQL përmes dërgimit të vlerave si «day’ FROM start_datetime)) OR 1=1;—» dhe «year’, start_datetime)) OR 1=1;—». Në versionin e ardhshëm 4.1, është planifikuar të forcohet më tej mbrojtja e metodave të nxjerrjes dhe prerjes së datave, por ndryshimet e bëra në API do të çojnë në humbjen e kompatibilitetit me backend-et e jashtme për punimin me DB.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster