openSUSE 安全更新:python-Django (openSUSE-2015-281)

medium Nessus 插件 ID 82515

简介

远程 openSUSE 主机缺少安全更新。

描述

python-django 已更新到 1.6.11,修复了若干安全问题和非安全缺陷。

修复了以下漏洞:

- 使 is_safe_url() 拒绝以控制字符开头的 URL,从而缓解可能通过用户提供的重定向 URL 进行的 XSS 攻击(bnc#923176,CVE-2015-2317)

- 修复了 strip_tags() 中的无限循环可能性(bnc#923172,CVE-2015-2316)

- 通过下划线/破折号合并进行的 WSGI 标头欺骗(bnc#913053,CVE-2015-0219)

- 缓解了可能通过用户提供的重定向 URL 进行的 XSS 攻击

- 针对“django.views.static.serve”的拒绝服务攻击(bnc#913056,CVE-2015-0221)

- 由“ModelMultipleChoiceField”造成的数据库拒绝服务(bnc#913055,CVE-2015-0222)

该更新还包含针对非安全缺陷以及功能和稳定性问题的补丁。

解决方案

更新受影响的 python-Django 程序包。

另见

https://bugzilla.opensuse.org/show_bug.cgi?id=913053

https://bugzilla.opensuse.org/show_bug.cgi?id=913055

https://bugzilla.opensuse.org/show_bug.cgi?id=913056

https://bugzilla.opensuse.org/show_bug.cgi?id=923172

https://bugzilla.opensuse.org/show_bug.cgi?id=923176

插件详情

严重性: Medium

ID: 82515

文件名: openSUSE-2015-281.nasl

版本: 1.3

类型: local

代理: unix

发布时间: 2015/4/2

最近更新时间: 2021/1/19

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.2

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

漏洞信息

CPE: p-cpe:/a:novell:opensuse:python-django, cpe:/o:novell:opensuse:13.2

必需的 KB 项: Host/local_checks_enabled, Host/SuSE/release, Host/SuSE/rpm-list

补丁发布日期: 2015/3/25

参考资料信息

CVE: CVE-2015-0219, CVE-2015-0221, CVE-2015-0222, CVE-2015-2316, CVE-2015-2317