BDU:2021-05245
АО "НППКТ", Сообщество свободного программного обеспечения, Django Software Foundation, ООО «РусБИТе Astra Linux Special Edition для «Эльбрус», Django, Astra Linux Special Edition, ОСОН ОСнова Оnyx, De
2021-05-19
Уязвимость функции TemplateDetailView компонента django/contrib/admindocs программной платформы для веб-приложений Django связана с недостатками ограничения имени пути к каталогу. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Для Django: использование рекомендаций производителя: https://www.openwall.com/lists/oss-security/2021/06/02/1
Для ОС Debian: использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2021-33203
Для ОС Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20211008SE16
Для ОСОН Основа: Обновление программного обеспечения python-django до версии 2:2.2.24-1~bpo10+1
Для Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград»: обновить пакет python-django до 1:1.10.7-2+deb9u17 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se81-bulletin-20230315SE81
Для ОС Astra Linux: обновить пакет python-django до 1:1.11.29-1+deb10u11+ci202404121704+astra4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
Для Astra Linux Special Edition 4.7 для архитектуры ARM: обновить пакет python-django до 1:1.11.29-1+deb10u11+ci202404121704+astra4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47