BDU:2024-07170 (CVE-2024-39330) — уязвимость функции generate_filename() класса django.core.files.storage.Storage программной платформы для веб-приложений Django

По данным БДУ ФСТЭК России, по состоянию на 06.05.2025.

Средний — 5.5/10 Устранена

Уязвимость функции generate_filename() класса django.core.files.storage.Storage программной платформы для веб-приложений Django связана с неверным ограничением имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, записывать произвольные файлы

Кого касается и что делать

  • Уязвимое ПО: Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7; Django (Django Software Foundation) — версии от 5.0 до 5.0.7, от 4.2 до 4.2.14
  • Что делать: уязвимость устранена производителем — применить исправления: docs.djangoproject.com, www.djangoproject.com, github.com

Сведения об уязвимости

Идентификаторы BDU:2024-07170 · CVE-2024-39330
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.5; CVSS 2.0 — 5.2)
Вектор CVSS 3.1 AV:A/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
атака из смежной сети, низкая сложность, нужны права пользователя, без участия пользователя, ограниченное влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость функции generate_filename() класса django.core.files.storage.Storage программной платформы для веб-приложений Django, позволяющая нарушителю записывать произвольные файлы
Даты Опубликована: 18.09.2024 · Обновлена ФСТЭК: 06.05.2025 · Выявлена: 23.06.2024
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-22 — неверное ограничение имени пути к каталогу с ограниченным доступом («Обход пути»)
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование ресурсами

Уязвимое ПО

  • Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7 · операционная система
  • Django (Django Software Foundation) — версии от 5.0 до 5.0.7, от 4.2 до 4.2.14 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций:
docs.djangoproject.com/en/dev/releases/security/
www.djangoproject.com/weblog/2024/jul/09/security-releases/
github.com/django/django/releases/tag/5.0.7
github.com/django/django/releases/tag/4.2.14
github.com/django/django/commit/2b00edc0151a660d1eb86da40…
github.com/django/django/commit/9f4f63e9ebb7bf6cb9547ee4e…

  • Для Astra Linux Special Edition 1.6 «Смоленск»: обновить пакет python-django до 1:1.10.7-2+deb9u22+ci202408201751+astra1 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16
  • Для ОС Astra Linux: обновить пакет python-django до 1:1.11.29-1+deb10u11+ci202408201751+astra5 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17
  • Для ОС Astra Linux: обновить пакет python-django до 1:1.11.29-1+deb10u11+ci202408201751+astra5 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: