Уязвимость CVE-2021-32052: Информация

Описание

In Django 2.2 before 2.2.22, 3.1 before 3.1.10, and 3.2 before 3.2.2 (with Python 3.9.5+), URLValidator does not prohibit newlines and tabs (unless the URLField form field is used). If an application uses values with newlines in an HTTP response, header injection can occur. Django itself is unaffected because HttpResponse prohibits newlines in HTTP headers.

Важность: MEDIUM (6,1) Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Опубликовано: 6 мая 2021 г.
Изменено: 7 ноября 2023 г.
Идентификатор типа ошибки: CWE-79

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
python3-module-djangosisyphus2.2.24-alt14.2.13-alt1ALT-PU-2021-2228-1278798Исправлено
python3-module-djangop102.2.24-alt13.2.25-alt1ALT-PU-2021-2228-1278798Исправлено
python3-module-djangop92.2.25-alt12.2.25-alt1ALT-PU-2021-3619-1292358Исправлено
python3-module-djangop9_e2k2.2.25-alt12.2.25-alt1ALT-PU-2022-3862-1-Исправлено
python3-module-djangoc10f12.2.24-alt13.2.25-alt1ALT-PU-2021-2228-1278798Исправлено
python3-module-djangop112.2.24-alt14.2.13-alt1ALT-PU-2021-2228-1278798Исправлено

Ссылки на рекомендации, решения и инструменты

    1. Конфигурация 1

      cpe:2.3:a:djangoproject:django:*:*:*:*:*:*:*:*

      cpe:2.3:a:djangoproject:django:*:*:*:*:*:*:*:*

      cpe:2.3:a:djangoproject:django:*:*:*:*:*:*:*:*

      Running on/with:
      cpe:2.3:a:python:python:*:*:*:*:*:*:*:*

      Конфигурация 2

      cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*