Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
Производитель ПО
Наименование ПО
python-django
(any)
Описание
Сергей Бобров обнаружил, что грамматический разбор куки в Django и Google
Analytics взаимодействуют таким образом, что злоумышленник может установить
произвольные куки. Это позволяет другим веб-сайтам, контролируемым злоумышленниками, обходить
встроенные в Django механизмы защиты от подделки межсайтовых запросов (CSRF).
В стабильном выпуске (jessie) эта проблема была исправлена в
версии 1.7.11-1+deb8u1.
В нестабильном выпуске (sid) эта проблема была исправлена в
версии 1:1.10-1.
Рекомендуется обновить пакеты python-django.
Analytics взаимодействуют таким образом, что злоумышленник может установить
произвольные куки. Это позволяет другим веб-сайтам, контролируемым злоумышленниками, обходить
встроенные в Django механизмы защиты от подделки межсайтовых запросов (CSRF).
В стабильном выпуске (jessie) эта проблема была исправлена в
версии 1.7.11-1+deb8u1.
В нестабильном выпуске (sid) эта проблема была исправлена в
версии 1:1.10-1.
Рекомендуется обновить пакеты python-django.
Как исправить
Проблема может быть решена обновлением операционной системы до следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 8:
noarch:
python-django - 1.7.11-1+deb8u1
Debian GNU/Linux 8:
noarch:
python-django - 1.7.11-1+deb8u1
Ссылки
http://www.debian.org/security/dsa-3678/
Источник: CVE
Наименование: CVE-2016-7401
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-7401
Источник: CVE
Наименование: CVE-2016-7401
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-7401