BDU:2021-05276

АО "НППКТ", Сообщество свободного программного обеспечения, Django Software Foundation, ООО «РусБИТе Astra Linux Special Edition для «Эльбрус», Django, Astra Linux Special Edition, ОСОН ОСнова Оnyx, De

НЕ ОЦЕНЕНО

Дата обнаружения

2021-04-01

Официальное описание

Уязвимость компонента MultiPartParser программной платформы для веб-приложений Django связана с недостатками ограничения имени пути к каталогу. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным с помощью файлов со специально созданными именами

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Для Django: использование рекомендаций производителя: https://www.djangoproject.com/weblog/2021/apr/06/security-releases/

Для ОС Debian: использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2021-28658

Для ОС Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20211008SE16

Для ОСОН Основа: Обновление программного обеспечения python-django до версии 2:2.2.24-1~bpo10+1

Для ОС Astra Linux Special Edition 1.7: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1221SE17MD

Для ОС Astra Linux Special Edition 4.7 для архитектуры ARM: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0131SE47MD

Для Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград»: обновить пакет python-django до 1:1.10.7-2+deb9u17 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se81-bulletin-20230315SE81