DFN-CERT

Advisory-Archiv

2023-1524: Django: Eine Schwachstelle ermöglicht einen Denial-of-Service-Angriff

Historie:

Version 1 (2023-07-03 16:27)
Neues Advisory
Version 2 (2023-07-06 11:34)
Canonical stellt für Ubuntu 23.04, Ubuntu 22.10, Ubuntu 22.04 LTS und Ubuntu 20.04 LTS Sicherheitsupdates für 'python-django' bereit, um die Schwachstelle zu beheben.
Version 3 (2023-07-12 09:59)
Für openSUSE Backports SLE 15 SP4 steht ein Sicherheitsupdate für 'python-Django' zur Behebung der Schwachstelle zur Verfügung.
Version 4 (2023-07-13 08:49)
Für openSUSE Backports SLE 15 SP4 und SP5 stehen Sicherheitsupdates für 'python-Django1' bereit, um die Schwachstelle zu beheben.
Version 5 (2023-07-19 16:44)
Für Debian 10 Buster (LTS) steht ein Sicherheitsupdate für 'python-django' in Version 1:1.11.29-1+deb10u9 bereit, um die Schwachstelle zu beheben.
Version 6 (2023-07-20 09:48)
Für Fedora EPEL 8 steht das Paket 'python-django3-3.2.20-1.el8' im Status 'stable' als Sicherheitsupdate bereit, um die Schwachstelle zu adressieren.
Version 7 (2023-07-26 10:12)
Für Ubuntu 18.04 ESM steht ein Sicherheitsupdate für 'python-django' bereit, um die Schwachstelle zu beheben.
Version 8 (2023-08-03 11:05)
SUSE stellt für SUSE Linux Enterprise High Performance Computing 12 SP3, SUSE Linux Enterprise Server 12 SP3 sowie SUSE OpenStack Cloud 8 und Crowbar 8 Sicherheitsupdates für 'python-Django' zur Verfügung, um die Schwachstelle zu beheben.
Version 9 (2023-08-04 11:40)
Für Debian 11 Bullseye (oldstable) steht Version 2:2.2.28-1~deb11u2 und für Debian 12 Bookworm (stable) steht Version 3:3.2.19-1+deb12u1 von 'python-django' bereit, um die Schwachstelle zu beheben. Das Sicherheitsupdate für Debian 11 Bullseye adressiert zusätzlich die Schwachstellen CVE-2023-23969, CVE-2023-31047 und CVE-2023-24580.
Version 10 (2023-08-07 14:54)
Für SUSE Linux Enterprise Server 12 SP4 sowie SUSE OpenStack Cloud 9 und SUSE OpenStack Cloud Crowbar 9 Sicherheitsupdates für 'python-Django1' stehen zur Verfügung, um die Schwachstelle zu beheben.
Version 11 (2024-01-17 13:30)
Red Hat stellt für die Red Hat OpenStack Platform 17.1 (Wallaby) für RHEL 9 x86_64 ein Sicherheitsupdate für 'python-django' bereit, um die aufgeführte Schwachstelle zu beheben.

Betroffene Software

Entwicklung
Server

Betroffene Plattformen

Netzwerk
Cloud
Apple
Linux
Microsoft

Beschreibung:

Ein Angreifer kann die Schwachstelle mit Hilfe einer sehr großen Anzahl an Domain Name Labels von E-Mails und URLs aus der Ferne ausnutzen, um einen Regular-Expression-Denial-of-Service (ReDoS)-Angriff durchzuführen.

Für die Ausnutzung der Schwachstelle sind keine Privilegien erforderlich.

Der Hersteller informiert über die Schwachstelle und stellt Django 3.2.20, 4.1.10 und 4.2.3 als Sicherheitsupdates bereit.

Schwachstellen:

CVE-2023-36053

Schwachstelle in Django ermöglicht Denial-of-Service-Angriff

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.