DFN-CERT-2013-0414 Mehrere Schwachstellen in Python-Django [Linux][Debian]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

Paket python-django in Debian GNU/Linux 6.0 (squeeze) vor Version
1.2.3-3+squeeze5
Für Pakete in Debian GNU/Linux 7.0 (wheezy) werden Patches nachgereicht
Paket python-django in Debian GNU/Linux unstable (sid) vor Version 1.4.4-1

Betroffene Plattformen:

Debian GNU/Linux 6.0 (squeeze)
Debian GNU/Linux 7.0 (wheezy)
Debian GNU/Linux unstable (sid)

Mehrere Schwachstellen in Python-Django ermöglichen einem entfernten
Angreifer schlimmstenfalls bestimmte Befehle zur Ausführung zu bringen.

Software Upgrade:

Der Hersteller stellt Updates zur Behebung der Schwachstelle bereit.

http://security.debian.org/pool/updates/main/

CVE-2013-1665: Schwachstelle in Django

Die XML-Expansion in Django versäumt es die Einbindung von externen
XML-Entitäten zu unterbinden. Dies ermöglicht einem entfernten Angreifer
schlimmstenfalls bestimmte Befehle zur Ausführung zu bringen.

CVE-2013-0305: Schwachstelle in Django

Die Administrationsschnittschelle in Django enthält eine Schwachstelle in
der Anzeige. Dies ermöglicht einem Angreifer vermeintlich versteckte,
vertrauliche Informationen durch einen Zugriff auf die Historie zu erlangen.

CVE-2013-0306: Schwachstelle in Django

In Django enthält das Tracking der Anzahl von Formularteilen eines Formulars
eine Schwachstelle. Dies ermöglicht einem Angreifer durch das Hervorrufen
einer sehr großen Speicherauslastung einen Denial-of-Service-Angriff
durchzuführen.

CVE-2012-4520: Schwachstelle in Django

Django der Version 1.3 und Version 1.4 verarbeitet beim Parsen der
Host-Header in der Funktion django.http.HttpRequest.get_host() Benutzername-
und Passwort-Informationen im Header fehlerhaft. Dies ermöglicht einem
entfernten Angreifer beliebige URLs generieren und anzeigen zu lassen.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2013-0414/

Das Hersteller Advisory:
http://www.debian.org/security/2013/dsa-2634

Schwachstelle CVE-2012-4520:
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-4520

Schwachstelle CVE-2013-0305:
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-0305

Schwachstelle CVE-2013-0306:
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-0306

Schwachstelle CVE-2013-1665:
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-1665

(c) DFN-CERT Services GmbH
Die nicht kommerzielle Weiterverbreitung ist mit Hinweis auf den
Copyrightinhaber erlaubt.

Nach oben