openSUSE 安全更新:python-django (openSUSE-SU-2014:1132-1)

critical Nessus 插件 ID 77718

简介

远程 openSUSE 主机缺少安全更新。

描述

Python Django 已更新,修复了安全问题和缺陷。

在 openSUSE 12.3 上,更新到版本 1.4.15:

+ 已阻止 reverse() 生成指向其他主机的 URL,从而阻止钓鱼攻击(bnc#893087,CVE-2014-0480)

+ 上传重复的文件名时已删除 O(n) 算法,从而修复文件上传拒绝服务(bnc#893088,CVE-2014-0481)

+ 已修改 RemoteUserMiddleware 以在 REMOTE_USE 更改时注销,从而阻止会话劫持(bnc#893089,CVE-2014-0482)

+ 已通过查询字符串操纵阻止 contrib.admin 中的数据泄漏(bnc#893090,CVE-2014-0483)

+ 已修复:可能会错误地允许缓存存储和服务隐私数据(bnc#877993,CVE-2014-1418)

+ 已修复:未正确验证来自用户输入的畸形重定向 URL(bnc#878641,CVE-2014-3730)

+ 已修复因类型转换而导致可能在 MySQL 中返回意外结果的查询(bnc#874956,CVE-2014-0474)

+ 已阻止通过缓存泄漏 CSRF 标记(bnc#874955,CVE-2014-0473)

+ 已修复 URL 反向中的远程代码执行漏洞(bnc#874950,CVE-2014-0472)

在 openSUSE 13.1 上,更新到版本 1.5.10:

+ 已阻止 reverse() 生成指向其他主机的 URL,从而阻止钓鱼攻击(bnc#893087,CVE-2014-0480)

+ 上传重复的文件名时已删除 O(n) 算法,从而修复文件上传拒绝服务(bnc#893088,CVE-2014-0481)

+ 已修改 RemoteUserMiddleware 以在 REMOTE_USE 更改时注销,从而阻止会话劫持(bnc#893089,CVE-2014-0482)

+ 已通过查询字符串操纵阻止 contrib.admin 中的数据泄漏(bnc#893090,CVE-2014-0483)

- 更新到 1.5.8 版:

+ 已修复:可能会错误地允许缓存存储和服务隐私数据(bnc#877993,CVE-2014-1418)

+ 已修复:未正确验证来自用户输入的畸形重定向 URL(bnc#878641,CVE-2014-3730)

+ 已修复因类型转换而导致可能在 MySQL 中返回意外结果的查询(bnc#874956,CVE-2014-0474)

+ 已阻止通过缓存泄漏 CSRF 标记(bnc#874955,CVE-2014-0473)

+ 已修复 URL 反向中的远程代码执行漏洞(bnc#874950,CVE-2014-0472)

解决方案

更新受影响的 python-django 程序包。

另见

https://bugzilla.novell.com/show_bug.cgi?id=874950

https://bugzilla.novell.com/show_bug.cgi?id=874955

https://bugzilla.novell.com/show_bug.cgi?id=874956

https://bugzilla.novell.com/show_bug.cgi?id=877993

https://bugzilla.novell.com/show_bug.cgi?id=878641

https://bugzilla.novell.com/show_bug.cgi?id=893087

https://bugzilla.novell.com/show_bug.cgi?id=893088

https://bugzilla.novell.com/show_bug.cgi?id=893089

https://bugzilla.novell.com/show_bug.cgi?id=893090

https://lists.opensuse.org/opensuse-updates/2014-09/msg00023.html

插件详情

严重性: Critical

ID: 77718

文件名: openSUSE-2014-542.nasl

版本: 1.5

类型: local

代理: unix

发布时间: 2014/9/17

最近更新时间: 2021/1/19

支持的传感器: Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.0

CVSS v2

风险因素: Critical

基本分数: 10

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

漏洞信息

CPE: p-cpe:/a:novell:opensuse:python-django, cpe:/o:novell:opensuse:12.3, cpe:/o:novell:opensuse:13.1

必需的 KB 项: Host/local_checks_enabled, Host/SuSE/release, Host/SuSE/rpm-list

补丁发布日期: 2014/9/8

参考资料信息

CVE: CVE-2014-0472, CVE-2014-0473, CVE-2014-0474, CVE-2014-0480, CVE-2014-0481, CVE-2014-0482, CVE-2014-0483, CVE-2014-1418, CVE-2014-3730