漏洞信息详情
Django SQL注入漏洞
漏洞简介
Django是Django基金会的一套基于Python语言的开源Web应用框架。该框架包括面向对象的映射器、视图系统、模板系统等。
Django 存在SQL注入漏洞,该漏洞源于未检测的用户输入传递给\"QuerySet.order by()\"可以在标记为弃用的路径中绕过预期的列引用验证,从而导致潜在的SQL注入。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://www.djangoproject.com/weblog/2021/jul/01/security-releases/。
参考网址
来源:CONFIRM
链接:https://www.djangoproject.com/weblog/2021/jul/01/security-releases/
来源:MISC
链接:https://groups.google.com/forum/#!forum/django-announce
来源:FEDORA
链接:https://lists.fedoraproject.org/archives/list/[email protected]/message/SS6NJTBYWOX6J7G4U3LUOILARJKWPQ5Y/
来源:CONFIRM
链接:https://www.openwall.com/lists/oss-security/2021/07/02/2
来源:MISC
链接:https://docs.djangoproject.com/en/3.2/releases/security/
来源:CONFIRM
链接:https://security.netapp.com/advisory/ntap-20210805-0008/
来源:access.redhat.com
链接:https://access.redhat.com/security/cve/cve-2021-35042
来源:vigilance.fr
链接:https://vigilance.fr/vulnerability/Django-SQL-injection-via-QuerySet-order-by-36149
来源:www.cybersecurity-help.cz
链接:https://www.cybersecurity-help.cz/vdb/SB2021070107
来源:www.cybersecurity-help.cz
链接:https://www.cybersecurity-help.cz/vdb/SB2021070304
受影响实体
暂无
补丁
- Django SQL注入漏洞的修复措施<!--2021-7-1-->
还没有评论,来说两句吧...