漏洞预警|Django框架SQL注入漏洞 - 嘶吼 RoarTalk – 网络安全行业综合服务平台,4hou.com

漏洞预警|Django框架SQL注入漏洞

棱镜七彩 行业 2022-07-15 14:18:04
111288
收藏

导语:近日网上有关于开源项目Django框架SQL注入漏洞 ,棱镜七彩威胁情报团队第一时间探测到,经分析研判,向全社会发起开源漏洞预警公告,提醒相关安全团队及时响应

棱镜七彩安全预警

近日网上有关于开源项目Django框架SQL注入漏洞 ,棱镜七彩威胁情报团队第一时间探测到,经分析研判,向全社会发起开源漏洞预警公告,提醒相关安全团队及时响应。

项目介绍

Django 是用 Python 开发的一个免费开源的 Web 框架,几乎囊括了 Web 应用的方方面面,可以用于快速搭建高性能、优雅的网站,Django 提供了许多网站后台开发经常用到的模块,使开发者能够专注于业务部分。

项目主页

https://www.djangoproject.com/

代码托管地址

https://github.com/django/django

漏洞情况

在受影响的Django版本中,可以通过传递恶意数据作为kind/lookup_name的值,如果应用程序在将这些参数传递给Trunc() 和 Extract() 数据库函数之前没有经过输入过滤或转义,则容易受到SQL注入攻击。将lookup name 和kind choice限制在已知安全列表中的应用程序不受影响。

CVE编号

CVE-2022-34265

受影响的版本

Django == 4.1 (测试版)

4.0 <= Django < 4.0.6

3.2 <= Django < 3.2.14

修复方案

将组件 Django 升级至 3.2.14 及以上版本

将组件 Django 升级至 4.0.6 及以上版本

链接地址:

https://www.djangoproject.com/download/

https://www.djangoproject.com/weblog/2022/jul/04/security-releases/

关于棱镜七彩

棱镜七彩作为国内专业提供开源成分管理及威胁情报服务的创新型科技企业,拥有自主知识产权的开源安全与合规系统化平台FOSSCHECK,平台依托强大的安全风险检测与响应能力,主要用于帮助对软件中的开源成分进行克隆检测和溯源分析、安全漏洞分析、开源组件管理、自动化策略执行、威胁情报预警及开源软件许可证合规,帮助企业更好的管理开源代码资产、跟踪开源资产安全性和合规性,提高研发效率,降低安全成本,为客户提供领先全面的开源安全与合规治理解决方案。更多讯息欢迎访问棱镜七彩微信公众号【LJQC7-cai】或加入七彩【开源社区生态分享营】进行开源分享与交流。

如若转载,请注明原文地址
  • 分享至
取消

感谢您的支持,我会继续努力的!

扫码支持

打开微信扫一扫后点击右上角即可分享哟

发表评论

 
本站4hou.com,所使用的字体和图片文字等素材部分来源于原作者或互联网共享平台。如使用任何字体和图片文字有侵犯其版权所有方的,嘶吼将配合联系原作者核实,并做出删除处理。
©2022 北京嘶吼文化传媒有限公司 京ICP备16063439号-1 本站由 提供云计算服务