Django Framework: SQL Injection bei JSON-Fields auf Oracle DB möglich

Table of Contents

Die Django-Community hat am 4. Dezember 2024 drei neue Sicherheitsreleases veröffentlicht: Django 5.1.4, Django 5.0.10 und Django 4.2.17. Diese Updates beheben zwei kürzlich entdeckte Sicherheitslücken, die sowohl die Stabilität als auch die Sicherheit von Anwendungen gefährden könnten. Nutzern wird dringend empfohlen, ihre Django-Installationen umgehend zu aktualisieren.

Details zu den Sicherheitslücken

Die erste Schwachstelle, CVE-2024-53907, betrifft die Funktion strip_tags() und den zugehörigen Template-Filter striptags. Diese Methoden können durch speziell manipulierte Eingaben, die große Sequenzen verschachtelter und unvollständiger HTML-Entitäten enthalten, anfällig für Denial-of-Service-Angriffe (DoS) werden. Dieser Fehler wurde als „moderat“ gemäß der Django-Sicherheitsrichtlinie eingestuft. Der Community-Mitglied jiangniao hat die Schwachstelle gemeldet.

Die zweite, schwerwiegendere Schwachstelle, CVE-2024-53908, ermöglicht eine SQL-Injection im Zusammenhang mit der Verwendung von HasKey(lhs, rhs) auf Oracle-Datenbanken. Der Angriff tritt auf, wenn nicht vertrauenswürdige Daten direkt in die lhs-Komponente eingefügt werden. Anwendungen, die das jsonfield.has_key-Lookup durch die __-Syntax verwenden, sind von dieser Schwachstelle nicht betroffen. Seokchan Yoon wird für die Meldung dieser Sicherheitslücke gedankt. Die Django-Sicherheitsrichtlinie stuft dieses Problem als „hoch“ ein.

Betroffene Versionen und Lösung

Die Schwachstellen betreffen die Hauptentwicklungszweige von Django sowie die unterstützten Versionen 5.1, 5.0 und 4.2. Für alle betroffenen Versionen wurden Patches bereitgestellt, die die Sicherheitslücken beheben. Die neuen Releases, Django 5.1.4, 5.0.10 und 4.2.17, stehen bereits zum Download bereit.

Handlungsempfehlung

Da beide Schwachstellen erhebliche Risiken bergen, ist es essenziell, die Updates so schnell wie möglich einzuspielen. Insbesondere Betreiber von Anwendungen, die auf Oracle-Datenbanken basieren oder Eingaben von Endnutzern verarbeiten, sollten den Updates höchste Priorität einräumen.

Die Django-Community bedankt sich bei den Sicherheitsforschern für die verantwortungsvolle Offenlegung der Schwachstellen und bei allen Nutzern für ihre Wachsamkeit in Sicherheitsfragen. Weitere Informationen, einschließlich der Patches, finden sich im offiziellen Django-Sicherheitsbulletin.

Related Posts

CVE-2024-49019: Angreifer können Active Directory Zertifikatvorlagen missbrauchen

Am 12. November 2024 veröffentlichte Microsoft einen Sicherheitspatch für eine gefährliche Schwachstelle in seinen Active Directory Certificate Services (AD CS), die es Angreifern ermöglicht, Zertifikate mit falschen Einstellungen zu missbrauchen. Die Schwachstelle CVE-2024-49019 betrifft insbesondere Zertifikatsvorlagen, die von Microsoft-Servern verwendet werden. TrustedSec hat in seinem Blog eine genaue Analyse der Schwachstelle vorgenommen.

Read More

Kritische ProjectSend-Sicherheitslücke CVE-2024-11680 wird aktiv ausgenutzt

Die Schwachstelle CVE-2024-11680 in der Open-Source-Dateifreigabeplattform ProjectSend wird aktuell in der Wildnis ausgenutzt. Obwohl ein Patch seit Mai 2023 verfügbar ist, haben 99 % der Instanzen die Sicherheitslücke nicht behoben.

Read More

Cert-Bund warnt: Schwachstelle in Zyxel Firewalls aktiv ausgenutzt

Am 22. November 2024 veröffentlichte das BSI eine wichtige Sicherheitswarnung (CSW-Nr. 2024-290907-1032, Version 1.0) im Zusammenhang mit einer Ransomware-Kampagne, die die Zyxel Firewalls USG Flex und ATP missbraucht, um die Helldown Ransomware zu verbreiten. Die Schwachstelle wurde von Angreifern genutzt, um Unternehmensnetzwerke zu kompromittieren, Daten zu verschlüsseln und mit der Veröffentlichung von entwendeten Informationen zu drohen, was die Bedrohung noch gefährlicher macht. Diese Schwachstelle wurde in der Firmware-Version 5.39 der Zyxel Firewalls bestätigt, die am 3. September 2024 veröffentlicht wurde. Trotz eines Sicherheitspatches, der am 21. November 2024 von Zyxel bereitgestellt wurde, berichteten einige Institutionen, dass sie auch nach der Installation des Patches weiterhin von Helldown-Infektionen betroffen waren. Dies deutet darauf hin, dass die alleinige Aktualisierung der Firmware nicht ausreichte, um die Kompromittierungen nachhaltig zu verhindern.

Read More