Django JSONField/HStoreField SQL注入误差清静通告
宣布时间 2019-08-02? 误差编号和级别
CVE编号:CVE-2019-14234,危险级别:高危,CVSS分值:官方未评定
? 影响版本
受影响的版本
Django 主开发分支
Django 2.2.x < 2.2.4Django 2.1.x < 2.1.11
Django 1.11.x < 1.11.23
? 误差概述
Django 是一个开放源代码的Web应用框架,由Python写成,现在是Python Web 开发里使用最普遍的框架之一。
8月1日,Django 官方宣布更新,其中修复了一个保存于框架中的SQL注入误差危害(CVE-2019-14234)。
当使用用户可控的数据作为参数,以**kwargs的形式传入QuerySet.filter()函数,对django.contrib.postgres.fields.JSONField举行键/索引查找,或对django.contrib.postgres.fields.HStoreField举行键查找时,将会导致SQL注入。
? 误差验证
暂无POC/EXP。
? 修复建议
现在厂商已宣布升级补丁以修复误差,请更新 Django 至以下对应版本:
Django 2.1.11
Django 1.11.23
? 参考链接


京公网安备11010802024551号