FreeBSD:Django -- 複数の脆弱性(002432c8-ef6a-11ea-ba8f-08002728f74c)

high Nessus プラグイン ID 140310

Language:

概要

リモートのFreeBSDホストに1つ以上のセキュリティ関連の更新プログラムがありません。

説明

Djangoリリースノート:

CVE-2020-24583: Python 3.7+の中間レベルのディレクトリに対する不適切な権限

Python 3.7+で、collectstatic管理コマンドを使用するときに、FILE_UPLOAD_DIRECTORY_PERMISSIONSモードが、ファイルのアップロードプロセスで作成された中間レベルのディレクトリ、および収集された中間レベルの静的ディレクトリに適用されませんでした。

CVE-2020-24584: Python 3.7+のファイルシステムキャッシュの中間レベルディレクトリでの権限昇格

Python 3.7+で、ファイルシステムキャッシュの中間レベルのディレクトリに0o077ではなくシステムの標準umaskがありました(グループやその他の権限なし)。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://docs.djangoproject.com/en/2.2/releases/2.2.16/

https://docs.djangoproject.com/en/3.0/releases/3.0.10/

https://docs.djangoproject.com/en/3.1/releases/3.1.1/

http://www.nessus.org/u?539d9be0

プラグインの詳細

深刻度: High

ID: 140310

ファイル名: freebsd_pkg_002432c8ef6a11eaba8f08002728f74c.nasl

バージョン: 1.4

タイプ: local

公開日: 2020/9/8

更新日: 2024/2/21

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.6

CVSS v2

リスクファクター: Medium

基本値: 5

現状値: 3.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS スコアのソース: CVE-2020-24584

CVSS v3

リスクファクター: High

基本値: 7.5

現状値: 6.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:freebsd:freebsd:py35-django22, p-cpe:/a:freebsd:freebsd:py36-django22, p-cpe:/a:freebsd:freebsd:py36-django30, p-cpe:/a:freebsd:freebsd:py36-django31, p-cpe:/a:freebsd:freebsd:py37-django22, p-cpe:/a:freebsd:freebsd:py37-django30, p-cpe:/a:freebsd:freebsd:py37-django31, p-cpe:/a:freebsd:freebsd:py38-django22, p-cpe:/a:freebsd:freebsd:py38-django30, p-cpe:/a:freebsd:freebsd:py38-django31, cpe:/o:freebsd:freebsd

必要な KB アイテム: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2020/9/5

脆弱性公開日: 2020/9/1

参照情報

CVE: CVE-2020-24583, CVE-2020-24584