微慑信息网

Django JSONField,HStoreField SQL注入漏洞

Django JSONField,HStoreField SQL注入漏洞

一、前言

Django是一个开放源代码的Web应用框架,由Python写成。采用了MTV的框架模式,即模型M,视图V和模版T。它最初是被开发来用于管理劳伦斯出版集团旗下的一些以新闻内容为主的网站的,即是CMS(内容管理系统)软件,并于2005年7月在BSD许可证下发布。

二、漏洞简介

Django 在2019年8月2日进行了安全补丁更新, 修复了4个CVE, 其中包含一个SQL注入漏洞。

三、漏洞危害

经斗象安全应急响应团队分析,攻击者可以通过精心构造的请求包攻击使用了脆弱版本Django框架的服务器,攻击成功将会导致SQL注入漏洞,泄露网站数据信息。

四、影响范围

产品

Django

版本

Django 2.2.x < 2.2.4

Django 2.1.x < 2.1.11

Django 1.11.x < 1.11.23

版本

Django

五、漏洞复现

暂无

六、修复方案

1.升级Django版本到2.2.4,2.1.11,1.11.23

2.WAF中添加拦截SQL攻击的规则

七、参考

https://www.djangoproject.com/weblog/2019/aug/01/security-releases/

以上是本次高危漏洞预警的相关信息,如有任何疑问或需要更多支持,可通过以下方式与我们取得联系。

联系电话:400-156-9866

Email:[email protected]

Django JSONField,HStoreField SQL注入漏洞

 

原文始发于微信公众号(FreeBuf):Django JSONField,HStoreField SQL注入漏洞

本文标题:Django JSONField,HStoreField SQL注入漏洞
本文链接:
(转载请附上本文链接)
http://vulsee.com/archives/vulsee_2019/0803_8522.html
转载请附本站链接,未经允许不得转载,,谢谢:微慑信息网-VulSee.com » Django JSONField,HStoreField SQL注入漏洞
分享到: 更多 (0)

评论 抢沙发

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址

微慑信息网 专注工匠精神

访问我们联系我们