Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-03557

Опубликовано: 01 июл. 2021
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость функции QuerySet.order_by() программной платформы для веб-приложений Django связана с непринятием мер по защите структуры запроса SQL. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные команды

Вендор

Сообщество свободного программного обеспечения
Django Software Foundation

Наименование ПО

Debian GNU/Linux
Django

Версия ПО

9 (Debian GNU/Linux)
10 (Debian GNU/Linux)
от 3.1.0 до 3.1.13 (Django)
от 3.2.0 до 3.2.5 (Django)
11 (Debian GNU/Linux)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 9
Сообщество свободного программного обеспечения Debian GNU/Linux 10
Сообщество свободного программного обеспечения Debian GNU/Linux 11

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Django:
https://docs.djangoproject.com/en/3.2/releases/3.2.5/
https://docs.djangoproject.com/en/3.1/releases/3.1.13/
Для Debian:
использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2021-35042

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 91%
0.07232
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
почти 4 года назад

Django 3.1.x before 3.1.13 and 3.2.x before 3.2.5 allows QuerySet.order_by SQL injection if order_by is untrusted input from a client of a web application.

CVSS3: 9.8
redhat
почти 4 года назад

Django 3.1.x before 3.1.13 and 3.2.x before 3.2.5 allows QuerySet.order_by SQL injection if order_by is untrusted input from a client of a web application.

CVSS3: 9.8
nvd
почти 4 года назад

Django 3.1.x before 3.1.13 and 3.2.x before 3.2.5 allows QuerySet.order_by SQL injection if order_by is untrusted input from a client of a web application.

CVSS3: 9.8
debian
почти 4 года назад

Django 3.1.x before 3.1.13 and 3.2.x before 3.2.5 allows QuerySet.orde ...

CVSS3: 9.8
github
больше 3 лет назад

SQL Injection in Django

EPSS

Процентиль: 91%
0.07232
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2