Mandriva Linux 安全公告:python-django (MDVSA-2012:143)

medium Nessus 插件 ID 61988

简介

远程 Mandriva Linux 主机缺少安全更新。

描述

已在 python-django 中发现并修正了多种漏洞:

低于 1.3.2 的 Django 和低于 1.4.1 的 Django 1.4.x 中的 (1) django.http.HttpResponseRedirect 和 (2) django.http.HttpResponsePermanentRedirect 类未验证重定向目标的方案,这可能允许远程攻击者通过 data: URL 进行跨站脚本 (XSS) 攻击 (CVE-2012-3442)。

在低于 1.3.2 的 Django 和低于 1.4.1 的 Django 1.4.x 中,表单系统中的 django.forms.ImageField 类在图像验证期间完全解压缩图像数据,这允许远程攻击者通过上传图像文件造成拒绝服务(内存消耗)(CVE-2012-3443)。

在低于 1.3.2 的 Django 和低于 1.4.1 的 Django 1.4.x 中,图像处理功能中的 get_image_dimensions 函数在确定尺寸的所有尝试中使用不变的区块大小,这允许远程攻击者通过大型 TIFF 图像造成拒绝服务(进程或线程消耗)(CVE-2012-3444)。

已将更新后的程序包已升级到 1.3.3 版本,因此不易受到这些问题的影响。

解决方案

更新受影响的 python-django 程序包。

另见

http://www.nessus.org/u?27d596e2

插件详情

严重性: Medium

ID: 61988

文件名: mandriva_MDVSA-2012-143.nasl

版本: 1.7

类型: local

发布时间: 2012/9/6

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 4.1

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

漏洞信息

CPE: p-cpe:/a:mandriva:linux:python-django, cpe:/o:mandriva:linux:2011

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/Mandrake/release, Host/Mandrake/rpm-list

可利用: true

易利用性: Exploits are available

补丁发布日期: 2012/8/23

参考资料信息

CVE: CVE-2012-3442, CVE-2012-3443, CVE-2012-3444

BID: 54742

MDVSA: 2012:143