BDU:2020-00766
Canonical Ltd., АО «Концерн ВНИИНС», Сообщество свободного программного обеспечения, ООО «РусБИТех-А Django, Fedora, Astra Linux Special Edition, ОС ОН «Стрелец», Ubuntu, Debian GNU/Linux
2019-05-26
Уязвимость функции AdminURLFieldWidget фреймворка для веб-разработки Django связана с неверным ограничением имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на целостность данных
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций: Для Django: Обновление программного обеспечения до 2:2.2.3-4 или более поздней версии
Для Debian: Обновление программного обеспечения (пакета python-django) до 1:1.10.7-2+deb9u5 или более поздней версии
Для программных продуктов Novell Inc.: https://lists.opensuse.org/opensuse-security-announce/2019-04/msg00050.html https://lists.opensuse.org/opensuse-security-announce/2019-04/msg00106.html
Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2019-3880
Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/6354GALK73CZWQKFUG7AWB6EIEGFMF62/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/HSRLRO7BPRFETVFZ4TVJL2VFZEPHKJY4/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/JTJVFA3RZ6G2IZDTVKLHRMX6QBYA4GPA/
Для Astra Linux: https://wiki.astralinux.ru/pages/viewpage.action?pageId=57444186
Для ОС ОН «Стрелец»: Обновление программного обеспечения python-django до версии 2:2.1.15-1osnova0