Django 主机头处理信息泄露漏洞

漏洞信息详情

Django 主机头处理信息泄露漏洞

漏洞简介

Django是Django软件基金会的一套基于Python语言的开源Web应用框架。该框架包括面向对象的映射器、视图系统、模板系统等。

Django 1.3.4之前的1.3.x和1.4.2之前的1.4.x版本中存在漏洞,可被恶意人员利用泄露敏感信息。该漏洞源于处理HTTP‘Host’头时,‘HttpRequest.get_host()’方法中存在错误。攻击者可利用该漏洞通过特制的头,泄露任意URLs。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

https://www.djangoproject.com/weblog/2012/oct/17/security/

参考网址

来源: www.djangoproject.com

链接:https://www.djangoproject.com/weblog/2012/oct/17/security/

来源: github.com

链接:https://github.com/django/django/commit/b45c377f8f488955e0c7069cad3f3dd21910b071

来源: github.com

链接:https://github.com/django/django/commit/9305c0e12d43c4df999c3301a1f0c742264a657e

来源: github.com

链接:https://github.com/django/django/commit/92d3430f12171f16f566c9050c40feefb830a4a3

来源: bugzilla.redhat.com

链接:https://bugzilla.redhat.com/show_bug.cgi?id=865164

来源: OSVDB

名称: 86493

链接:http://www.osvdb.org/86493

来源: MLIST

名称: [oss-security] 20121029 Re: CVE Request: Django

链接:http://www.openwall.com/lists/oss-security/2012/10/30/4

来源: UBUNTU

名称: USN-1632-1

链接:http://ubuntu.com/usn/usn-1632-1

来源: SECTRACK

名称: 1027708

链接:http://securitytracker.com/id?1027708

来源: SECUNIA

名称: 51314

链接:http://secunia.com/advisories/51314

来源: SECUNIA

名称: 51033

链接:http://secunia.com/advisories/51033

来源: FEDORA

名称: FEDORA-2012-16440

链接:http://lists.fedoraproject.org/pipermail/package-announce/2012-October/090970.html

来源: FEDORA

名称: FEDORA-2012-16417

链接:http://lists.fedoraproject.org/pipermail/package-announce/2012-October/090904.html

来源: FEDORA

名称: FEDORA-2012-16406

链接:http://lists.fedoraproject.org/pipermail/package-announce/2012-October/090666.html

来源: bugs.debian.org

链接:http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=691145

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享