int(5702)

Vulnerability Bulletins


Múltiples vulnerabilidades en "python-django"

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto con cuenta

System information

Property Value
Affected manufacturer GNU/Linux
Affected software python-django

Description

Se han descubierto múltiples vulnerabilidades en "python-django". Las vulnerabilidades son descritas a continuación:
CVE-2011-0696: Se ha descubierto una vulnerabilidad en Django 1.1.x versiones anteriores a 1.1.4 y 1.2.x versiones anteriores a 1.2.5. La vulnerabilidad reside al no validar correctamente las peticiones HTTP que contienen una cabecera X-Requested-With.
Un atacante remoto podría realizar un ataque de cross-site mediante peticiones AJAX.
CVE-2011-0697: Se ha descubierto una vulnerabilidad en Django 1.1.x versiones anteriores a 1.1.4 y 1.2.x versiones anteriores a 1.2.5.
Un atacante remoto podría inyectar script web arbitrario o HTML mediante un nombre de archivo asociado al archivo cargado.

Solution



Actualización de software

Debian (DSA-2163-1)
Actualizar a la versión 1.2.3-3+squeeze1.
http://www.debian.org/security/

Standar resources

Property Value
CVE CVE-2011-0696
CVE-2011-0697
BID

Other resources

Debian Security Advisory (DSA-2163-1)
http://lists.debian.org/debian-security-announce/2011/msg00028.html

Version history

Version Comments Date
1.0 Aviso emitido 2011-02-16