Django ReDos漏洞
漏洞描述
Django是Django基金会的一套基于Python语言的开源Web应用框架。该框架包括面向对象的映射器、视图系统、模板系统等。
4.1.2、4.0.8及3.2.16以前的版本中由于未对locale参数进行正则转义,国际化URL处理过程可能受到拒绝服务攻击。
漏洞名称 | Django ReDos漏洞 |
---|---|
漏洞类型 | ReDoS |
发现时间 | 2022/10/5 |
漏洞影响广度 | 小 |
MPS编号 | MPS-2022-57756 |
CVE编号 | CVE-2022-41323 |
CNVD编号 | - |
影响范围
django@[4.1, 4.1.2)
django@[4.0, 4.0.8)
django@(-∞, 3.2.16)
django@[4.0a1, 4.0.8)
django@[3.2a1, 3.2.16)
django@[4.1a1, 4.1.2)
修复方案
将组件 django 升级至 3.2.16 及以上版本
将组件 django 升级至 4.1.2 及以上版本
将组件 django 升级至 4.0.8 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-57756
https://nvd.nist.gov/vuln/detail/CVE-2022-41323
https://www.djangoproject.com/weblog/2022/oct/04/security-releases/
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Label Studio <1.60 SSRF漏洞
漏洞描述 Label Studio 是一个开源的数据标注平台, 它支持标记音频、文本、图像、视频和时间序列等数据类型输入,并可以导出为各种模型格式。漏洞源于 Heartex - Label Studio 社区版 1.5.0 及更早版本中的数据导入模块允许经过身份验证的用户通过服务器端请求伪造 (SSRF) 访问系统上的任意文件。并且在这些版本的 Label Studio 中默认启用自助注册功能,使远程攻击者能够创建新帐户,然后利用 SSRF。 该漏洞已存在 POC。 漏洞名称 Label Studio <1.60 SSRF漏洞 漏洞类型 SSRF 发现时间 2022/10/4 漏洞影响广度 广 MPS编号 MPS-2022-52206 CVE编号 CVE-2022-36551 CNVD编号 - 影响范围 label-studio@[0, 1.6.0) label-studio@(-∞, 1.6.0) 修复方案 将组件 label-studio 升级至 1.6.0 及以上版本 升级label-studio到 1.6.0 或更高版本 参考链接 https://www.oscs1024...
- 下一篇
BootstrapBlazor v6.11.0 发布,Bootstrap 样式的 Blazor UI 组件库
BootstrapBlazor v6.11.0 已经发布,Bootstrap 样式的 Blazor UI 组件库 发布时间 2022-10-06 V6.11.0 V6.10.12 feat(#I5SO59): 组件 Collapse 重构移除 javascript 脚本降低维护成本 #I5SO59 refactor(#I5U6ZK): 组件 AnchorLink 移除 TooltipText 默认值 #I5U6ZK V6.10.11 fix(#I5U3XW): 修复 PulseButton 圆角默认设置不生效问题 #I5U3XW feat(#I5U4K8): 组件 AutoRedirect 增加 OnBeforeRedirectAsync 回调方法 #I5U3XW fix(#I5U5N5): 修复 Message 自动关闭参数 AutoHide 不生效问题 #I5U5N5 feat(#I5U4NC): 组件 Select 增加 IsFixedSearch 参数用于固定搜索栏 #I5U3XW V6.10.10 feat(#I5TTRH): 组件 Tooltip Popover 重新设计为...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS7安装Docker,走上虚拟化容器引擎之路
- CentOS关闭SELinux安全模块
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- MySQL8.0.19开启GTID主从同步CentOS8
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- CentOS7设置SWAP分区,小内存服务器的救世主
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- CentOS7,CentOS8安装Elasticsearch6.8.6
- Docker安装Oracle12C,快速搭建Oracle学习环境
- SpringBoot2更换Tomcat为Jetty,小型站点的福音