漏洞预警|Django框架SQL注入漏洞
棱镜七彩安全预警
近日网上有关于开源项目Django框架SQL注入漏洞 ,棱镜七彩威胁情报团队第一时间探测到,经分析研判,向全社会发起开源漏洞预警公告,提醒相关安全团队及时响应。
项目介绍
Django 是用 Python 开发的一个免费开源的 Web 框架,几乎囊括了 Web 应用的方方面面,可以用于快速搭建高性能、优雅的网站,Django 提供了许多网站后台开发经常用到的模块,使开发者能够专注于业务部分。
项目主页
https://www.djangoproject.com/
代码托管地址
https://github.com/django/django
漏洞情况
在受影响的Django版本中,可以通过传递恶意数据作为kind/lookup_name的值,如果应用程序在将这些参数传递给Trunc() 和 Extract() 数据库函数之前没有经过输入过滤或转义,则容易受到SQL注入攻击。将lookup name 和kind choice限制在已知安全列表中的应用程序不受影响。
CVE编号
CVE-2022-34265
受影响的版本
Django == 4.1 (测试版)
4.0 <= Django < 4.0.6
3.2 <= Django < 3.2.14
修复方案
将组件 Django 升级至 3.2.14 及以上版本
将组件 Django 升级至 4.0.6 及以上版本
链接地址:
https://www.djangoproject.com/download/
https://www.djangoproject.com/weblog/2022/jul/04/security-releases/
棱镜七彩 供稿
参考阅读
【七彩话安全】美BIS新规枪口指向中国,未来开源安全将何去何从?
棱镜七彩成功入围软件供应链安全实验室3S-Lab