Python Library Django 5.2.x < 5.2.18 / 6.0.x < 6.0.9 / 6.1.x < 6.1.2 多個弱點

medium Nessus Plugin ID 364197

概要

遠端主機上安裝的 Python 程式庫受到多個弱點影響。

說明

偵測到的 Django Python 套件版本在 之前6.0.x6.0.9或5.2.x5.2.18之前 或6.1.x6.1.2之前。因此,該主機會受到多個弱點影響,包括:

- django.utils.translation.get_supported_language_variant() 在處理許多不同且非常長的語言程式碼時,可能會受到拒絕服務攻擊,這些程式碼會保留為記憶體內快取中的金鑰,並耗用處理程序記憶體。(CVE-2026-77050)

- django.utils.http.parse_header_parameters() 在剖析引號參數內有許多分隔符號的值時,由於二次時間複雜度,可能會受到拒絕服務攻擊。未經驗證的要求可能會透過標頭 (例如 Accept 或 Content-Type) 來達到此剖析。(CVE-2026-84429)

- Django 空間查找中的不完整修復 CVE-2026-15307 允許可以提供位元組值的攻擊者通過引用外部點陣源的特製 VRT 文檔發出網絡請求。(CVE-2026-87890)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Django 5.2.18、6.0.9、6.1.2 版或更新版本。

另請參閱

https://docs.djangoproject.com/en/dev/releases/5.2.18/

https://docs.djangoproject.com/en/dev/releases/6.0.9/

https://docs.djangoproject.com/en/dev/releases/6.1.2/

https://www.djangoproject.com/weblog/2026/oct/06/security-releases/

Plugin 詳細資訊

嚴重性: Medium

ID: 364197

檔案名稱: python_django_6_1_2.nasl

版本: 1.2

類型: Local

代理程式: windows, macosx, unix

系列: Misc.

已發布: 2026/10/8

已更新: 2026/10/9

組態: 啟用徹底檢查 (optional)

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Low

分數: 3.2

百分位數: 50.39

CVSS v2

風險因素: Medium

基本分數: 5

時間性分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

CVSS 評分資料來源: CVE-2026-77050

CVSS v3

風險因素: Medium

基本分數: 5.3

時間性分數: 4.6

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2026-87890

CVSS v4

風險因素: Medium

Base Score: 6.9

Threat Score: 2.7

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:L/SA:N

CVSS 評分資料來源: CVE-2026-87890

弱點資訊

CPE: cpe:/a:djangoproject:django

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/10/6

弱點發布日期: 2026/10/6

參考資訊

CVE: CVE-2026-77050, CVE-2026-84429, CVE-2026-87890, CVE-2026-87975