Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una respuesta HTTP en Django (CVE-2021-32052)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
06/05/2021
Última modificación:
07/11/2023

Descripción

En Django 2.2 versiones anteriores a 2.2.22, 3.1 versiones anteriores a 3.1.10 y 3.2 versiones anteriores a 3.2.2 (con Python 3.9.5+), URLValidator no prohíbe nuevas líneas y pestañas (a menos que sea usado el campo URLField form). Si una aplicación usa valores con nuevas líneas en una respuesta HTTP, puede ocurrir una inyección de encabezado. Django en sí no está afectado porque HttpResponse prohíbe las nuevas líneas en los encabezados HTTP

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:djangoproject:django:*:*:*:*:*:*:*:* 2.2 (incluyendo) 2.2.22 (excluyendo)
cpe:2.3:a:djangoproject:django:*:*:*:*:*:*:*:* 3.1 (incluyendo) 3.1.10 (excluyendo)
cpe:2.3:a:djangoproject:django:*:*:*:*:*:*:*:* 3.2 (incluyendo) 3.2.2 (excluyendo)
cpe:2.3:a:python:python:*:*:*:*:*:*:*:* 3.9.5 (incluyendo)
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*