BDU:2024-07170
Django Software Foundation, ООО «РусБИТех-Астра» Astra Linux Special Edition, Django
2024-06-23
Уязвимость функции generate_filename() класса django.core.files.storage.Storage программной платформы для веб-приложений Django связана с неверным ограничением имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, записывать произвольные файлы
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций: https://docs.djangoproject.com/en/dev/releases/security/ https://www.djangoproject.com/weblog/2024/jul/09/security-releases/ https://github.com/django/django/releases/tag/5.0.7 https://github.com/django/django/releases/tag/4.2.14 https://github.com/django/django/commit/2b00edc0151a660d1eb86da4059904a0fc4e095e https://github.com/django/django/commit/9f4f63e9ebb7bf6cb9547ee4e2526b9b96703270
Для Astra Linux Special Edition 1.6 «Смоленск»:: обновить пакет python-django до 1:1.10.7-2+deb9u22+ci202408201751+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16
Для ОС Astra Linux: обновить пакет python-django до 1:1.11.29-1+deb10u11+ci202408201751+astra5 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17
Для ОС Astra Linux: обновить пакет python-django до 1:1.11.29-1+deb10u11+ci202408201751+astra5 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47