漏洞信息详情
Django Piston 输入验证漏洞
- CNNVD编号:CNNVD-201111-294
- 危害等级: 高危
- CVE编号:
CVE-2011-4103
- 漏洞类型:
输入验证
- 发布时间:
2011-11-17
- 威胁类型:
远程
- 更新时间:
2014-10-28
- 厂 商:
djangoproject - 漏洞来源:
-
漏洞简介
Django是Django软件基金会的一套基于Python语言的开源Web应用框架。Django Piston是其中的一个REST API框架。
Django Piston 0.2.3之前版本和0.2.2.1之前0.2.x版本的emitters.py脚本中的yaml.load方法存在安全漏洞,该漏洞源于程序没有正确反序列化YAML数据。远程攻击者可利用该漏洞执行任意Python代码。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://www.djangoproject.com/weblog/2011/nov/01/piston-and-tastypie-security-releases/
参考网址
来源:bugzilla.redhat.com
链接:https://bugzilla.redhat.com/show_bug.cgi?id=750658
来源:MLIST
链接:http://www.openwall.com/lists/oss-security/2011/11/01/10
来源:www.djangoproject.com
链接:https://www.djangoproject.com/weblog/2011/nov/01/piston-and-tastypie-security-releases/
来源:DEBIAN
链接:http://www.debian.org/security/2011/dsa-2344
来源:bitbucket.org
链接:https://bitbucket.org/jespern/django-piston/commits/91bdaec89543/
来源:SECUNIA