BDU:2024-06269

Django Software Foundation, ООО «РусБИТех-Астра» Astra Linux Special Edition, Django

НЕ ОЦЕНЕНО

Дата обнаружения

2024-08-06

Официальное описание

Уязвимость методов QuerySet.values() и values_list() моделей JSONField программной платформы для веб-приложений Django связана с непринятием мер по защите структуры запроса SQL. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код путём отправки специально сформированного SQL-запроса

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры: - использование средств межсетевого экранирования для ограничения возможности удалённого доступа к программной платформе; - использование виртуальных частных сетей для организации удаленного доступа (VPN)

Использование рекомендаций производителя: https://docs.djangoproject.com/en/dev/releases/security/ https://www.djangoproject.com/weblog/2024/aug/06/security-releases/

Для ОС Astra Linux: обновить пакет python-django до 1:1.11.29-1+deb10u11+ci202408201751+astra5 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17

Для ОС Astra Linux: обновить пакет python-django до 1:1.11.29-1+deb10u11+ci202408201751+astra5 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47