V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2021-33203
AST
Средний

Django до 2.2.24, 3.x до 3.1.12 и 3.2.x до 3.2.4 имеет потенциальный обход каталогов через django.contrib.admindocs. Сотрудники могли испол…

CVSS
4.9
Средний
EPSS
0.03
p84
Опубликовано
2021-01-01
Обновлено
2021-01-01
Описание

Django до 2.2.24, 3.x до 3.1.12 и 3.2.x до 3.2.4 имеет потенциальный обход каталогов через django.contrib.admindocs. Сотрудники могли использовать представление TemplateDetailView для проверки существования произвольных файлов. Кроме того, если (и только если) шаблоны admindocs по умолчанию были настроены разработчиками приложений для отображения также содержимого файлов, то было бы раскрыто не только существование, но и содержимое файлов. Другими словами, происходит обход каталогов за пределами корневых каталогов шаблонов.

Теги · CWE
CWE-22
CAPEC-64
CAPEC-76
CAPEC-78
CAPEC-79
CAPEC-126
Затронутые продукты
Django < 2.2.24Django 3.0.0–3.1.12Django 3.2.0–3.2.4
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Хронология
2021-01-01
Опубликована
2021-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: H
Высокие (H)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.027 · p84
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
python-djangoОтслеживается
python-djangoОтслеживается
python-djangoОтслеживается
python-djangoОтслеживается
python-djangoОтслеживается
python-djangoОтслеживается
python-djangoОтслеживается
python-djangoОтслеживается
python-djangoОтслеживается
python-djangoОтслеживается
python-djangoОтслеживается
python-djangoОтслеживается
python-djangoОтслеживается
python-django20Отслеживается
python-django20Отслеживается
python3-djangoОтслеживается
python3-djangoОтслеживается
django*Отслеживается
fedora*Отслеживается
Источники данных
AST
DEB
CVE
RED
UBU
Связанные уязвимости