互联网技术 / 互联网资讯 · 2023年12月22日

Debian Web应用程序存在目录遍历漏洞,需立即升级

Python-django是一个功能强大开放源代码的重量级Web应用框架。4月9日,debian发布了安全更新,修复了Python-django中发现的目录遍历漏洞。以下是漏洞详情:

漏洞详情

来源:https://www.debian.oRg/lts/security/2021/dla-2622

CVE-2021-28658 严重程度: 重要

目录遍历(路径遍历)是由于web服务器或者web应用程序对用户输入的文件名称的安全性验证不足而导致的一种安全漏洞,使得攻击者通过利用一些特殊字符就可以绕过服务器的安全限制,访问任意的文件(可以使web根目录以外的文件),甚至执行系统命令。

在2.2.20之前的Django 2.2、3.0.14之前的3.0和3.1.8之前的3.1中存在目录遍历漏洞,MultIPaRtPaRseR允许通过具有适当格式的文件名的上载文件遍历目录。

受影响产品及版本

上述漏洞影响debian9 StRetch 1.10.7-2 + deb9u12之前版本

解决方案

对于debian 9 StRetch,此问题已在版本1.10.7-2 + deb9u12中修复,建议及时更新Python-django软件包。

查看更多漏洞信息 以及升级请访问官网:

https://www.debian.oRg/lts/security/

OpenMagic API

Need more than content? Move into the product flow.

If you are here for model access, pricing, developer docs, or the future API console, the dedicated product path now lives on api.openmagic.ai.

登录免费注册