Debians sikkerhedsbulletin
DSA-2529-1 python-django -- flere sårbarheder
- Rapporteret den:
- 14. aug 2012
- Berørte pakker:
- python-django
- Sårbar:
- Ja
- Referencer i sikkerhedsdatabaser:
- I Debians fejlsporingssystem: Fejl 683364.
I Mitres CVE-ordbog: CVE-2012-3442, CVE-2012-3443, CVE-2012-3444. - Yderligere oplysninger:
-
Jeroen Dekkers og andre rapporterede om flere sårbarheder i Django, et Python Web-framework. Projektet Common Vulnerabilities and Exposures har registreret følgende problemer:
- CVE-2012-3442
To funktioner validerede ikke redirect-målets skema, hvilket måske gjorde det muligt for fjernangribere at iværksætte angreb i forbindelse med udførelse af skripter på tværs af websteder (XSS) gennem en data:-URL.
- CVE-2012-3443
Klassen ImageField dekomprimerede fuldstændig billeddata under validering af billeder, hvilket gjorde det muligt for fjernangribere at forårsage et lammelsesangreb (hukommelseskorruption) ved at uploade en billedfil.
- CVE-2012-3444
Funktionen get_image_dimensions i billedhåndteringsfunktionaliteten, anvendte en konstant chunk-størrelse i alle forsøg på at afgøre dimensioner, hvilket gjorde det muligt for fjernangribere at forårsage et lammelsesangreb (proces- eller trådforbrug) gennem et stort TIFF-billede.
I den stabile distribution (squeeze), er dette problem rettet i version 1.2.3-3+squeeze3.
I den ustabile distribution (sid), er dette problem rettet i version 1.4.1-1.
Vi anbefaler at du opgraderer dine python-django-pakker.
- CVE-2012-3442
