Debians sikkerhedsbulletin

DSA-2529-1 python-django -- flere sårbarheder

Rapporteret den:
14. aug 2012
Berørte pakker:
python-django
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Debians fejlsporingssystem: Fejl 683364.
I Mitres CVE-ordbog: CVE-2012-3442, CVE-2012-3443, CVE-2012-3444.
Yderligere oplysninger:

Jeroen Dekkers og andre rapporterede om flere sårbarheder i Django, et Python Web-framework. Projektet Common Vulnerabilities and Exposures har registreret følgende problemer:

  • CVE-2012-3442

    To funktioner validerede ikke redirect-målets skema, hvilket måske gjorde det muligt for fjernangribere at iværksætte angreb i forbindelse med udførelse af skripter på tværs af websteder (XSS) gennem en data:-URL.

  • CVE-2012-3443

    Klassen ImageField dekomprimerede fuldstændig billeddata under validering af billeder, hvilket gjorde det muligt for fjernangribere at forårsage et lammelsesangreb (hukommelseskorruption) ved at uploade en billedfil.

  • CVE-2012-3444

    Funktionen get_image_dimensions i billedhåndteringsfunktionaliteten, anvendte en konstant chunk-størrelse i alle forsøg på at afgøre dimensioner, hvilket gjorde det muligt for fjernangribere at forårsage et lammelsesangreb (proces- eller trådforbrug) gennem et stort TIFF-billede.

I den stabile distribution (squeeze), er dette problem rettet i version 1.2.3-3+squeeze3.

I den ustabile distribution (sid), er dette problem rettet i version 1.4.1-1.

Vi anbefaler at du opgraderer dine python-django-pakker.