漏洞信息详情
Django Tastypie 输入验证漏洞
漏洞简介
Django是Django软件基金会的一套基于Python语言的开源Web应用框架。Django Tastypie是其中的一个Web服务API框架。
Django Tastypie 0.9.10之前版本的serializers.py脚本中的from_yaml方法存在安全漏洞,该漏洞源于程序没有正确反序列化YAML数据。远程攻击者可利用该漏洞执行任意Python代码。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://www.djangoproject.com/weblog/2011/nov/01/piston-and-tastypie-security-releases/
参考网址
来源:MLIST
链接:http://www.openwall.com/lists/oss-security/2011/11/02/1
来源:github.com
链接:https://github.com/toastdriven/django-tastypie/commit/e8af315211b07c8f48f32a063233cc3f76dd5bc2
来源:groups.google.com
链接:https://groups.google.com/forum/#!topic/django-tastypie/i2aNGDHTUBI
来源:MLIST
链接:http://www.openwall.com/lists/oss-security/2011/11/02/7
来源:www.djangoproject.com
链接:https://www.djangoproject.com/weblog/2011/nov/01/piston-and-tastypie-security-releases/
受影响实体
- Djangoproject Tastypie:0.9.9<!--2000-1-1-->
补丁
- django-tastypie-0.9.10<!---->
还没有评论,来说两句吧...