ГрамотаИБ ГрамотаИБ

BDU:2024-11394

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Уязвимость функции strip_tags() модуля django.utils.html программной платформы для веб-приложений Django, позволяющая нарушителю вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2024-53907

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции strip_tags() модуля django.utils.html программной платформы для веб-приложений Django связана с неограниченным распределением ресурсов в результате некорректного экранирования HTML-символов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании путем отправки специально созданных HTML-сущностей

Способ устранения

Использование рекомендаций: Для Django: https://www.djangoproject.com/weblog/2024/dec/04/security-releases/ https://docs.djangoproject.com/en/dev/releases/security/ https://docs.djangoproject.com/en/dev/releases/4.2.17/ https://docs.djangoproject.com/en/dev/releases/5.0.10/ https://docs.djangoproject.com/en/dev/releases/5.1.4/ https://github.com/django/django/commit/790eb058b0716c536a2f2e8d1c6d5079d776c22b https://github.com/django/django/commit/a5a89ea28cc550c1b29b03f9e14ef3c128ec1e84 https://github.com/django/django/commit/bbc74a7f7eb7335e913bdb4787f22e83a9be947e Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2024-53907 Для Ubuntu: https://ubuntu.com/security/notices/USN-7136-2 https://ubuntu.com/security/notices/USN-7136-1 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2024-53907 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2024-53907.html Компенсирующие меры: - использование систем обнаружения и предотвращения вторжений с целью выявления и реагирования на попытки эксплуатации уязвимости; - использование средств межсетевого экранирования уровня веб-приложений для предотвращения попыток эксплуатации уязвимости; - использование «белого» списка IP-адресов для ограничения возможности подключения недоверенных пользователей к административным интерфейсам платформы и базы данных. Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Обновление программного обеспечения python-django до версии 2:2.2.28-1~deb11u6 Для ОС Astra Linux: обновить пакет python-django до 1:1.11.29-1+deb10u11.astra4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0923SE17 Для ОС Astra Linux: обновить пакет python-django до 1:1.11.29-1+deb10u11.astra4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-1020SE47

Сведения записи

Дата публикации: 21.12.2024
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu16.04 ESMНе указана
Canonical Ltd.Ubuntu18.04 ESMНе указана
Canonical Ltd.Ubuntu20.04 LTSНе указана
Canonical Ltd.Ubuntu22.04 LTSНе указана
Canonical Ltd.Ubuntu24.04 LTSНе указана
Canonical Ltd.Ubuntu24.10Не указана
Django Software FoundationDjangoот 4.2 до 4.2.17Не указана
Django Software FoundationDjangoот 5.0 до 5.0.10Не указана
Django Software FoundationDjangoот 5.1 до 5.1.4Не указана
Novell Inc.OpenSUSE Leap15.6Не указана
Novell Inc.SUSE Linux Enterprise Module for Package Hub15 SP6Не указана
Novell Inc.openSUSE Tumbleweed-Не указана
Red Hat Inc.Red Hat Ansible Automation Platform1.2Не указана
Red Hat Inc.Red Hat Ansible Automation Platform2Не указана
Red Hat Inc.Red Hat Ansible Automation Platform2.4 for RHEL 8Не указана
Red Hat Inc.Red Hat Ansible Automation Platform2.4 for RHEL 9Не указана
Red Hat Inc.Red Hat Ansible Automation Platform2.5 for RHEL 8Не указана
Red Hat Inc.Red Hat Ansible Automation Platform2.5 for RHEL 9Не указана
Red Hat Inc.Red Hat Discovery-Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.13Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.7Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition4.7Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux12Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.