漏洞预警|Django框架SQL注入漏洞

攻击溯源
1年前

漏洞预警.jpg


棱镜七彩安全预警

近日网上有关于开源项目Django框架SQL注入漏洞 ,棱镜七彩威胁情报团队第一时间探测到,经分析研判,向全社会发起开源漏洞预警公告,提醒相关安全团队及时响应。

 

项目介绍

Django 是用 Python 开发的一个免费开源的 Web 框架,几乎囊括了 Web 应用的方方面面,可以用于快速搭建高性能、优雅的网站,Django 提供了许多网站后台开发经常用到的模块,使开发者能够专注于业务部分。

 

项目主页

https://www.djangoproject.com/

 

代码托管地址

https://github.com/django/django


漏洞情况

在受影响的Django版本中,可以通过传递恶意数据作为kind/lookup_name的值,如果应用程序在将这些参数传递给Trunc() Extract() 数据库函数之前没有经过输入过滤或转义,则容易受到SQL注入攻击。将lookup name kind choice限制在已知安全列表中的应用程序不受影响。

 

CVE编号

CVE-2022-34265

 

 

受影响的版本 

Django == 4.1 (测试版)

4.0 <= Django < 4.0.6

3.2 <= Django < 3.2.14

 

修复方案

将组件 Django 升级至 3.2.14 及以上版本

将组件 Django 升级至 4.0.6 及以上版本

 

链接地址:

https://www.djangoproject.com/download/

https://www.djangoproject.com/weblog/2022/jul/04/security-releases/


棱镜七彩 供稿


参考阅读
【七彩话安全】美BIS新规枪口指向中国,未来开源安全将何去何从?
棱镜七彩成功入围软件供应链安全实验室3S-Lab