کشف آسیب‌پذیری در Django

کشف آسیب‌پذیری در Django

تاریخ ایجاد

یک آسیب‌پذیری بحرانی با شناسه CVE-2024-53908 و شدت 9.8 در چارچوب Django شناسایی شده است که به مهاجمان این امکان را می‌دهد با بهره‌برداری از حمله SQL Injection، داده‌های مخرب را به بانک اطلاعاتی وارد کنند. این نقص امنیتی زمانی رخ می‌دهد که در Django از جستجوی HasKey ، به‌طور مستقیم و بدون اعتبارسنجی صحیح در مقابل ورودی‌های غیرمعتبر بهره‌برداری شود. این آسیب‌پذیری زمانی ایجاد می‌شود که بانک اطلاعاتی Oracle در پروژه مورد بهره‌برداری قرار بگیرد. اگر ورودی‌های غیرمجاز (که ممکن است شامل کدهای تزریقی SQL باشند) به پارامتر lhs داده شود، مهاجم می‌تواند دستورات SQL دلخواه را اجرا کرده و به داده‌های حساس دسترسی پیدا کند یا تغییراتی در آن‌ها ایجاد کند.
بر اساس بردار حمله این آسیب‌پذیری CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H بهره‌برداری از آن از طریق شبکه خارجی و از راه دور امکان‌پذیر است (AV:N) و به ‌راحتی قابل تکرار است و چندان به شرایط خاصی نیاز نیست (AC:L)، برای انجام حمله به هیچ حساب کاربری با سطح دسترسی خاصی نیاز نیست (PR:N) و به تعامل با کاربر نیاز ندارد (UI:N)، بهره‌برداری از آسیب‌پذیری مذکور بر سایر منابع امنیتی تأثیر نمی‌گذارد (S:U)، هر سه ضلع امنیت با شدت بالا تحت تأثیر قرار می‌گیرند (C:H و I:H و A:H).

 

محصولات تحت تأثیر و توصیه‌های امنیتی

 

یسبذ



منبع خبر:


https://nvd.nist.gov/vuln/detail/cve-2024-53908