ГрамотаИБ ГрамотаИБ

BDU:2019-04056

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,4) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,1) CVSS 6.099999904632568 · AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Уязвимость функции авто-экранирования HTML библиотеки Django для языка программирования Python, позволяющая нарушителю осуществлять межсайтовые сценарные атаки

Соответствие зарубежным идентификаторам

CVE-2017-12794

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции авто-экранирования HTML библиотеки Django для языка программирования Python связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, осуществлять межсайтовые сценарные атаки

Способ устранения

Использование рекомендаций: Для Django: https://www.djangoproject.com/weblog/2017/sep/05/security-releases/ Для Astra Linux: https://wiki.astralinux.ru/pages/viewpage.action?pageId=44892734 Для Ubuntu: https://usn.ubuntu.com/3559-1/

Сведения записи

Дата публикации: 18.11.2019
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu17.10Не указана
Django Software FoundationDjango1.10.0Не указана
Django Software FoundationDjango1.10.1Не указана
Django Software FoundationDjango1.10.2Не указана
Django Software FoundationDjango1.10.3Не указана
Django Software FoundationDjango1.10.4Не указана
Django Software FoundationDjango1.10.5Не указана
Django Software FoundationDjango1.10.6Не указана
Django Software FoundationDjango1.10.7Не указана
Django Software FoundationDjango1.11.0Не указана
Django Software FoundationDjango1.11.1Не указана
Django Software FoundationDjango1.11.2Не указана
Django Software FoundationDjango1.11.3Не указана
Django Software FoundationDjango1.11.4Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.6 «Смоленск»Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.