De Hispasec – Una al Día: Django soluciona vulnerabilidad de acceso a datos de configuración (25/11/2015)

Saludos nuevamente.

Esta es otra noticia importante que es de mucho interés para los que programan con este framework:

Django soluciona vulnerabilidad de acceso a datos de configuración
miércoles, 25 de noviembre de 2015

La Django Software Foundation ha publicado nuevas versiones de las ramas 1.7, 1,8 y 1.9 de Django, que solucionan una vulnerabilidad que podría permitir a usuarios remotos obtener información sensible del sistema.

django-logo

Django es un framework de código abierto basado en Python para el desarrollo de sitios web siguiendo el patrón MVC (Modelo-Vista-Controlador). Fue publicado por primera vez en 2005, y desde entonces su uso ha experimentado un considerable crecimiento entre los desarrolladores. Se compone de una serie de herramientas para facilitar la creación de páginas Web, siguiendo las directrices ‘DRY‘ (Do not repeat yourself – No se repita) evitando redundancias de código y consecuentemente reduciendo tiempo y esfuerzo.

La vulnerabilidad, identificada con CVE-2015-8213, se debe a un error en el tratamiento del formato de las fechas relacionado con la plantilla del filtro de fecha “date” en la función “django.utils.formats.get_format()“. Un usuario malicioso podría obtener configuraciones de la aplicación especificando una clave de configuración en vez de un formato de fecha. Por ejemplo: ‘SECRET_KEY’ en vez de ‘d/m/A’.

Django Software Foundation ha publicado las versiones Django 1.7.11, 1.8.7 y 1.9 Release Candidate 2 que solucionan esta vulnerabilidad. Las actualizaciones están disponibles a través de la página oficial de Django:

Django 1.9rc2

https://www.djangoproject.com/m/releases/1.9/Django-1.9rc2.tar.gz

Django 1.8.7

https://www.djangoproject.com/m/releases/1.8/Django-1.8.7.tar.gz

Django 1.7.11

https://www.djangoproject.com/m/releases/1.7/Django-1.7.11.tar.gz

 

Más información:

Security releases issued: 1.9rc2, 1.8.7, 1.7.11

https://www.djangoproject.com/weblog/2015/nov/24/security-releases-issued/

 

Antonio Ropero

antonior@hispasec.com

Twitter: @aropero

Acerca de Hector Suarez Planas

Es Licenciado en Ciencia de la Computación (3 de julio de 2002). Ha sido Administrador de Red en varias organizaciones, Programador y Analista de Sistemas. Actualmente se desempeña como Administrador de Red del Telecentro Tele Turquino de Santiago de Cuba. Tiene experiencia con sistemas Windows y GNU/Linux, Infraestructura de Redes (Cisco, AlliedTelesis, Netgear y HP ProCurve, Vyatta/VyOS), Servidores tanto físicos como virtuales (plataformas VMWare, Proxmox VE y Xen), Sistemas de Seguridad Informática (Snort/Suricata IDS, appliances AlienVault OSSIM), programador (Delphi, C++ Builder, Perl [poco], Python [algo]), entre otras cosas. Actualmente estoy incursionando en todo lo que tiene relación con Cloud Computing (OpenStack) y Centros de Datos. :-)
Esta entrada fue publicada en Actualizaciones, Django. Guarda el enlace permanente.

Una respuesta a De Hispasec – Una al Día: Django soluciona vulnerabilidad de acceso a datos de configuración (25/11/2015)

  1. Koratsuki dijo:

    El patro de Django es MVT – Model, View, Template. Por lo demas, bajaré la actualización…

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *