Vulnerabilidad en Django (CVE-2016-9013)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798
Credenciales embebidas en el software
Fecha de publicación:
09/12/2016
Última modificación:
12/04/2025
Descripción
Django 1.8.x en versiones anteriores a 1.8.16, 1.9.x en versiones anteriores a 1.9.11 y 1.10.x en versiones anteriores a 1.10.3 utiliza una contraseña embebida para un usuario de base de datos temporal creada al ejecutar pruebas con una base de datos Oracle, lo que hace más fácil a atacantes remotos obtener acceso al servidor de la base de datos aprovechando el fallo para especificar manualmente una contraseña en la configuración del diccionario TEST de la base de datos.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:djangoproject:django:1.10:*:*:*:*:*:*:* | ||
cpe:2.3:a:djangoproject:django:1.10.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:djangoproject:django:1.10.2:*:*:*:*:*:*:* | ||
cpe:2.3:o:canonical:ubuntu_linux:12.04:*:*:*:lts:*:*:* | ||
cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:lts:*:*:* | ||
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:* | ||
cpe:2.3:o:canonical:ubuntu_linux:16.10:*:*:*:*:*:*:* | ||
cpe:2.3:a:djangoproject:django:1.9:*:*:*:*:*:*:* | ||
cpe:2.3:a:djangoproject:django:1.9.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:djangoproject:django:1.9.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:djangoproject:django:1.9.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:djangoproject:django:1.9.4:*:*:*:*:*:*:* | ||
cpe:2.3:a:djangoproject:django:1.9.5:*:*:*:*:*:*:* | ||
cpe:2.3:a:djangoproject:django:1.9.6:*:*:*:*:*:*:* | ||
cpe:2.3:a:djangoproject:django:1.9.7:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.debian.org/security/2017/dsa-3835
- http://www.securityfocus.com/bid/94069
- http://www.securitytracker.com/id/1037159
- http://www.ubuntu.com/usn/USN-3115-1
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/OG5ROMUPS6C7BXELD3TAUUH7OBYV56WQ/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/QXDKJYHN74BWY3P7AR2UZDVJREQMRE6S/
- https://www.djangoproject.com/weblog/2016/nov/01/security-releases/
- http://www.debian.org/security/2017/dsa-3835
- http://www.securityfocus.com/bid/94069
- http://www.securitytracker.com/id/1037159
- http://www.ubuntu.com/usn/USN-3115-1
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/OG5ROMUPS6C7BXELD3TAUUH7OBYV56WQ/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/QXDKJYHN74BWY3P7AR2UZDVJREQMRE6S/
- https://www.djangoproject.com/weblog/2016/nov/01/security-releases/