BDU:2024-07170 (CVE-2024-39330) — уязвимость функции generate_filename() класса django.core.files.storage.Storage программной платформы для веб-приложений Django
По данным БДУ ФСТЭК России, по состоянию на 06.05.2025.
Средний — 5.5/10 Устранена
Уязвимость функции generate_filename() класса django.core.files.storage.Storage программной платформы для веб-приложений Django связана с неверным ограничением имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, записывать произвольные файлы
Кого касается и что делать
- Уязвимое ПО: Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7; Django (Django Software Foundation) — версии от 5.0 до 5.0.7, от 4.2 до 4.2.14
- Что делать: уязвимость устранена производителем — применить исправления: docs.djangoproject.com, www.djangoproject.com, github.com
Сведения об уязвимости
| Идентификаторы | BDU:2024-07170 · CVE-2024-39330 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.5; CVSS 2.0 — 5.2) |
| Вектор CVSS 3.1 | AV:A/ атака из смежной сети, низкая сложность, нужны права пользователя, без участия пользователя, ограниченное влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость функции generate_filename() класса django.core.files.storage.Storage программной платформы для веб-приложений Django, позволяющая нарушителю записывать произвольные файлы |
| Даты | Опубликована: 18.09.2024 · Обновлена ФСТЭК: 06.05.2025 · Выявлена: 23.06.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-22 — неверное ограничение имени пути к каталогу с ограниченным доступом («Обход пути») |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование ресурсами |
Уязвимое ПО
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7 · операционная система
- Django (Django Software Foundation) — версии от 5.0 до 5.0.7, от 4.2 до 4.2.14 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций:
docs.djangoproject.com/en/dev/releases/security/
www.djangoproject.com/weblog/2024/jul/09/security-releases/
github.com/django/django/releases/tag/5.0.7
github.com/django/django/releases/tag/4.2.14
github.com/django/django/commit/2b00edc0151a660d1eb86da40…
github.com/django/django/commit/9f4f63e9ebb7bf6cb9547ee4e…
- Для Astra Linux Special Edition 1.6 «Смоленск»: обновить пакет python-django до 1:1.10.7-2+deb9u22+ci202408201751+astra1 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16
- Для ОС Astra Linux: обновить пакет python-django до 1:1.11.29-1+deb10u11+ci202408201751+astra5 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17
- Для ОС Astra Linux: обновить пакет python-django до 1:1.11.29-1+deb10u11+ci202408201751+astra5 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47
Источники
- docs.djangoproject.com/en/dev/releases/security/
- groups.google.com/forum/
- www.djangoproject.com/weblog/2024/jul/09/security-releases/
- vuldb.com/?id.271012
- github.com/advisories/GHSA-9jmf-237g-qf46
- wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16
- wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17
- wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47



