Вразливість SQL-ін’єкції в Django при використанні QuerySet з MySQL/MariaDB
Виявлено SQL-ін’єкцію в Django до версій 4.2.25, 5.1.13, 5.2.7 при роботі з MySQL/MariaDB. Рекомендується оновлення для захисту баз даних.
- CVSS
- 7.1 HIGH
- EPSS
- 44.36%
- Активно використовується
- немає в KEV
- Продукт
- django
Що відомо
У Django версій до 4.2.25, 5.1.13 та 5.2.7 виявлено вразливість SQL-ін’єкції при використанні методів QuerySet.annotate(), alias(), aggregate() та extra() з колонковими псевдонімами на MySQL і MariaDB. Проблема виникає через обробку словників як **kwargs, що може дозволити зловмисникам виконати шкідливі SQL-запити.
Бізнес-вплив
Ця вразливість може призвести до компрометації бази даних через виконання довільних SQL-команд, що ставить під загрозу цілісність і конфіденційність даних. Для ІТ-операторів це означає необхідність термінового оновлення Django, щоб уникнути потенційних атак, особливо якщо застосунок використовує MySQL або MariaDB як СУБД.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію Django і оновити її до виправлених релізів (4.2.25, 5.1.13 або 5.2.7 і новіші). Якщо оновлення наразі неможливе, слід обмежити доступ до бази даних, ретельно перевірити журнали на ознаки експлуатації та уникати використання словникових аргументів у вразливих методах QuerySet. Також варто переглянути політики безпеки та пріоритезувати патчі для критичних систем.