Vulnerabilidad en Django (CVE-2017-7234)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601
Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
04/04/2017
Última modificación:
20/04/2025
Descripción
Una URL maliciosa manipulada a una sitio Django (1.10 en versiones anteriores a 1.10.7, 1.9 en versiones anteriores a 1.9.13, y 1.8 en versiones anteriores a 1.8.18) que usa la vista ``django.views.static.serve()`` podría redirigir a cualquier otro dominio, también conocido como una vulnerabilidad de redirección abierta.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:djangoproject:django:1.8.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:djangoproject:django:1.8.0:a1:*:*:*:*:*:* | ||
| cpe:2.3:a:djangoproject:django:1.8.0:b1:*:*:*:*:*:* | ||
| cpe:2.3:a:djangoproject:django:1.8.0:b2:*:*:*:*:*:* | ||
| cpe:2.3:a:djangoproject:django:1.8.0:c1:*:*:*:*:*:* | ||
| cpe:2.3:a:djangoproject:django:1.8.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:djangoproject:django:1.8.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:djangoproject:django:1.8.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:djangoproject:django:1.8.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:djangoproject:django:1.8.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:djangoproject:django:1.8.6:*:*:*:*:*:*:* | ||
| cpe:2.3:a:djangoproject:django:1.8.7:*:*:*:*:*:*:* | ||
| cpe:2.3:a:djangoproject:django:1.8.8:*:*:*:*:*:*:* | ||
| cpe:2.3:a:djangoproject:django:1.8.9:*:*:*:*:*:*:* | ||
| cpe:2.3:a:djangoproject:django:1.8.10:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.debian.org/security/2017/dsa-3835
- http://www.securityfocus.com/bid/97401
- http://www.securitytracker.com/id/1038177
- https://www.djangoproject.com/weblog/2017/apr/04/security-releases/
- http://www.debian.org/security/2017/dsa-3835
- http://www.securityfocus.com/bid/97401
- http://www.securitytracker.com/id/1038177
- https://www.djangoproject.com/weblog/2017/apr/04/security-releases/



