导语:近日网上有关于开源项目Django框架SQL注入漏洞 ,棱镜七彩威胁情报团队第一时间探测到,经分析研判,向全社会发起开源漏洞预警公告,提醒相关安全团队及时响应
棱镜七彩安全预警
近日网上有关于开源项目Django框架SQL注入漏洞 ,棱镜七彩威胁情报团队第一时间探测到,经分析研判,向全社会发起开源漏洞预警公告,提醒相关安全团队及时响应。
项目介绍
Django 是用 Python 开发的一个免费开源的 Web 框架,几乎囊括了 Web 应用的方方面面,可以用于快速搭建高性能、优雅的网站,Django 提供了许多网站后台开发经常用到的模块,使开发者能够专注于业务部分。
项目主页
https://www.djangoproject.com/
代码托管地址
https://github.com/django/django
漏洞情况
在受影响的Django版本中,可以通过传递恶意数据作为kind/lookup_name的值,如果应用程序在将这些参数传递给Trunc() 和 Extract() 数据库函数之前没有经过输入过滤或转义,则容易受到SQL注入攻击。将lookup name 和kind choice限制在已知安全列表中的应用程序不受影响。
CVE编号
CVE-2022-34265
受影响的版本
Django == 4.1 (测试版)
4.0 <= Django < 4.0.6
3.2 <= Django < 3.2.14
修复方案
将组件 Django 升级至 3.2.14 及以上版本
将组件 Django 升级至 4.0.6 及以上版本
链接地址:
https://www.djangoproject.com/download/
https://www.djangoproject.com/weblog/2022/jul/04/security-releases/
关于棱镜七彩
棱镜七彩作为国内专业提供开源成分管理及威胁情报服务的创新型科技企业,拥有自主知识产权的开源安全与合规系统化平台FOSSCHECK,平台依托强大的安全风险检测与响应能力,主要用于帮助对软件中的开源成分进行克隆检测和溯源分析、安全漏洞分析、开源组件管理、自动化策略执行、威胁情报预警及开源软件许可证合规,帮助企业更好的管理开源代码资产、跟踪开源资产安全性和合规性,提高研发效率,降低安全成本,为客户提供领先全面的开源安全与合规治理解决方案。更多讯息欢迎访问棱镜七彩微信公众号【LJQC7-cai】或加入七彩【开源社区生态分享营】进行开源分享与交流。
如若转载,请注明原文地址