Bulletin d'alerte Debian
DSA-2634-1 python-django -- Plusieurs vulnérabilités
- Date du rapport :
- 27 février 2013
- Paquets concernés :
- python-django
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 701186, Bogue 696535, Bogue 691145.
Dans le dictionnaire CVE du Mitre : CVE-2012-4520, CVE-2013-0305, CVE-2013-0306, CVE-2013-1665. - Plus de précisions :
-
Plusieurs vulnérabilités ont été découvertes dans Django, un environnement de développement web en Python de haut niveau. Le projet « Common Vulnerabilities and Exposures » (CVE) identifie les problèmes suivants.
- CVE-2012-4520
James Kettle a découvert que Django ne filtrait pas correctement les en-têtes HTTP Host lors du traitement de certaines requêtes. Un attaquant pourrait exploiter cela pour générer et forcer des parties de Django, en particulier le mécanisme de réinitialisation de mot de passe, à afficher des URL arbitraires aux utilisateurs.
- CVE-2013-0305
Orange Tsai a découvert que l'interface administrative de Django fournie pourrait exposer des renseignements censés être cachés à l'aide de son journal d'historique.
- CVE-2013-0306
Mozilla a découvert qu'un attaquant peut manipuler le nombre de formulaires d'un ensemble de formulaires pour provoquer une attaque par déni de service à cause d'une consommation de mémoire extrême.
- CVE-2013-1665
Michael Koziarski a découvert que la désérialisation XML de Django est vulnérable aux attaques d'expansion d'entités et aux attaques d'entités ou DTD externes.
Pour la distribution stable (Squeeze), ces problèmes ont été corrigés dans la version 1.2.3-3+squeeze5.
Pour la distribution testing (Wheezy), ces problèmes seront corrigés prochainement.
Pour la distribution unstable (Sid), ces problèmes ont été corrigés dans la version 1.4.4-1.
Nous vous recommandons de mettre à jour vos paquets python-django.
- CVE-2012-4520