BDU:2023-04481
АО "НППКТ", Canonical Ltd., АО «ИВК», Сообщество свободного программного обеспечения, ООО «РусБИТех- Django, АЛЬТ СП 10, Astra Linux Special Edition, Ubuntu, Debian GNU/Linux, ОСОН ОСнова Оnyx
2023-06-20
Уязвимость компонентов EmailValidator и URLValidator программной платформы для веб-приложений Django связана с использованием регулярного выражения c неэффективной вычислительной сложностью при обработке меток доменных имен в электронных письмах и URL-адресах. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций: Для Django: https://www.djangoproject.com/weblog/2023/jul/03/security-releases/ https://docs.djangoproject.com/en/4.2/releases/security/ https://github.com/django/django/commit/beb3f3d55940d9aa7198bf9d424ab74e873aec3d https://github.com/django/django/commit/b7c5feb35a31799de6e582ad6a5a91a9de74e0f9 https://github.com/django/django/commit/ad0410ec4f458aa39803e5f6b9a3736527062dcd https://github.com/django/django/commit/454f2fb93437f98917283336201b4048293f7582
Для Ubuntu: https://ubuntu.com/security/notices/USN-6203-1
Для Debian GNU/Linux: https://lists.debian.org/debian-lts-announce/2023/07/msg00022.html https://www.debian.org/security/2023/dsa-5465
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства
Для ОСОН ОСнова Оnyx: Обновление программного обеспечения python-django до версии 2:2.2.28-1~deb11u2
Для ОС Astra Linux Special Edition 1.7 архитектуры x86-64: обновить пакет python-django до 1:1.11.29-1+deb10u10+ci202310121207+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0212SE17
Для Astra Linux Special Edition 1.6 «Смоленск»:: обновить пакет python-django до 1:1.10.7-2+deb9u22+ci202408201751+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16
Для Astra Linux Special Edition 4.7 для архитектуры ARM: обновить пакет python-django до 1:1.11.29-1+deb10u11+ci202404121704+astra4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47