【漏洞通告】Django JSONField,HStoreField SQL注入漏洞(CVE-2019-14232、CVE-2019-14233、CVE-2019-14234、CVE-2019-14235)

漏洞描述

Django是一个开放源代码的Web应用框架,由Python写成。采用了MTV的框架模式,即模型M,视图V和模版T。它最初是被开发来用于管理劳伦斯出版集团旗下的一些以新闻内容为主的网站的,即是CMS(内容管理系统)软件,并于2005年7月在BSD许可证下发布。Django 在2019年8月进行了安全补丁更新, 修复了4个CVE, 其中包含一个SQL注入漏洞。

漏洞编号

CVE-2019-14232、CVE-2019-14233、CVE-2019-14234、CVE-2019-14235

漏洞危害

攻击者可以通过精心构造的请求包攻击使用了脆弱版本Django框架的服务器,攻击成功将会导致SQL注入漏洞,泄露网站数据信息。

漏洞等级

高危
受影响版本

Django 2.2.x < 2.2.4

Django 2.1.x < 2.1.11

Django 1.11.x < 1.11.23

修复方案

目前,Redis官方暂未发布补丁,临时解决方案如下:

1、升级Django版本到2.2.4,2.1.11,1.11.23;

2、WAF中添加拦截SQL攻击的规则。

参考链接

https://www.djangoproject.com/weblog/2019/aug/01/security-releases/