Bulletin d'alerte Debian

DSA-2634-1 python-django -- Plusieurs vulnérabilités

Date du rapport :
27 février 2013
Paquets concernés :
python-django
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 701186, Bogue 696535, Bogue 691145.
Dans le dictionnaire CVE du Mitre : CVE-2012-4520, CVE-2013-0305, CVE-2013-0306, CVE-2013-1665.
Plus de précisions :

Plusieurs vulnérabilités ont été découvertes dans Django, un environnement de développement web en Python de haut niveau. Le projet « Common Vulnerabilities and Exposures » (CVE) identifie les problèmes suivants.

  • CVE-2012-4520

    James Kettle a découvert que Django ne filtrait pas correctement les en-têtes HTTP Host lors du traitement de certaines requêtes. Un attaquant pourrait exploiter cela pour générer et forcer des parties de Django, en particulier le mécanisme de réinitialisation de mot de passe, à afficher des URL arbitraires aux utilisateurs.

  • CVE-2013-0305

    Orange Tsai a découvert que l'interface administrative de Django fournie pourrait exposer des renseignements censés être cachés à l'aide de son journal d'historique.

  • CVE-2013-0306

    Mozilla a découvert qu'un attaquant peut manipuler le nombre de formulaires d'un ensemble de formulaires pour provoquer une attaque par déni de service à cause d'une consommation de mémoire extrême.

  • CVE-2013-1665

    Michael Koziarski a découvert que la désérialisation XML de Django est vulnérable aux attaques d'expansion d'entités et aux attaques d'entités ou DTD externes.

Pour la distribution stable (Squeeze), ces problèmes ont été corrigés dans la version 1.2.3-3+squeeze5.

Pour la distribution testing (Wheezy), ces problèmes seront corrigés prochainement.

Pour la distribution unstable (Sid), ces problèmes ont été corrigés dans la version 1.4.4-1.

Nous vous recommandons de mettre à jour vos paquets python-django.