| Title | Django の URLField 実装内にある verify_exists 機能におけるサービス運用妨害 (リソース消費) の脆弱性 |
|---|---|
| Summary | Django の URLField 実装内にある verify_exists 機能には、タイムアウトを伴わない任意の URL へアクセスを試みる Python ライブラリに依存するため、サービス運用妨害 (リソース消費) 状態となる脆弱性が存在します 本問題は CVE-2011-1521 と関連する問題です。 |
| Possible impacts | 第三者により、(1) 応答が遅い、(2) アプリケーションデータを送信済みの完了した TCP コネクション、または (3) 大量のアプリケーションデータを伴う URL を介して、サービス運用妨害 (リソース消費) 状態にされる可能性があります。 |
| Solution | ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | Sept. 9, 2011, midnight |
| Registration Date | Oct. 25, 2011, 4:53 p.m. |
| Last Update | Oct. 25, 2011, 4:53 p.m. |
| CVSS2.0 : 警告 | |
| Score | 5 |
|---|---|
| Vector | AV:N/AC:L/Au:N/C:N/I:N/A:P |
| Django Software Foundation |
| Django 1.2.7 未満 および 1.3.1 未満の 1.3.x |
| No | Changed Details | Date of change |
|---|---|---|
| 0 | [2011年10月25日] 掲載 |
Feb. 17, 2018, 10:37 a.m. |
| Summary | The verify_exists functionality in the URLField implementation in Django before 1.2.7 and 1.3.x before 1.3.1 relies on Python libraries that attempt access to an arbitrary URL with no timeout, which allows remote attackers to cause a denial of service (resource consumption) via a URL associated with (1) a slow response, (2) a completed TCP connection with no application data sent, or (3) a large amount of application data, a related issue to CVE-2011-1521. |
|---|---|
| Publication Date | Oct. 19, 2011, 7:55 p.m. |
| Registration Date | Jan. 28, 2021, 4:39 p.m. |
| Last Update | Nov. 21, 2024, 10:31 a.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:djangoproject:django:*:*:*:*:*:*:*:* | 1.2.6 | ||||
| cpe:2.3:a:djangoproject:django:1.2.5:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:0.95:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:1.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:1.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:1.1.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:1.0.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:1.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:1.2.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:1.2.4:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:0.91:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:1.0.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:1.2.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:1.3:alpha1:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:1.1.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:1.2.1:2:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:1.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:0.95.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:0.96:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:1.3:alpha2:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:1.1.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:djangoproject:django:1.2.2:*:*:*:*:*:*:* | |||||