Path traversal in Django - CVE-2021-45452
Published: January 4, 2022
Vulnerability details
The vulnerability allows a remote user to perform directory traversal attacks.
The vulnerability exists due to input validation error when processing directory traversal sequences in the Storage.save() method. A remote user can pass a specially crafted HTTP filename to the application and write the file outside of the intended directory.
Affected software
Gentoo Linux
SUSE OpenStack Cloud Crowbar
HPE Helion Openstack
SUSE OpenStack Cloud
Ubuntu
openEuler
Fedora
venv-openstack-octavia-x86_64
venv-openstack-monasca-ceilometer-x86_64
python3-django (Ubuntu package)
python-django (Ubuntu package)
python-Django1
python-Django
venv-openstack-monasca-x86_64
python3-Django
python-django-help
python-django
venv-openstack-swift-x86_64
venv-openstack-murano-x86_64
venv-openstack-freezer-x86_64
venv-openstack-barbican-x86_64
venv-openstack-magnum-x86_64
venv-openstack-designate-x86_64
venv-openstack-manila-x86_64
venv-openstack-aodh-x86_64
dev-python/django
venv-openstack-sahara-x86_64
venv-openstack-trove-x86_64
venv-openstack-ceilometer-x86_64
venv-openstack-heat-x86_64
venv-openstack-ironic-x86_64
venv-openstack-neutron-x86_64
venv-openstack-cinder-x86_64
venv-openstack-keystone-x86_64
venv-openstack-horizon-hpe-x86_64
venv-openstack-horizon-x86_64
venv-openstack-glance-x86_64
venv-openstack-nova-x86_64
How to mitigate CVE-2021-45452
venv-openstack-octavia-x86_64 - update to 1.0.6~dev3-12.38.1
venv-openstack-monasca-ceilometer-x86_64 - update to 1.5.1_1.5.1_1.5.1~dev3-8.33.1
python3-django (Ubuntu package) - addressed in versions 1:1.11.11-1ubuntu1.15, 2:2.2.12-1ubuntu0.9, 2:2.2.20-1ubuntu0.4, 2:2.2.24-1ubuntu1.2
python-django (Ubuntu package) - update to 1:1.11.11-1ubuntu1.15
python-Django1 - update to 1.11.29-3.30.1
python-Django - addressed in versions 1.11.29-3.33.1, 1.11.29-3.39.1
venv-openstack-monasca-x86_64 - update to 2.2.2~dev1-11.40.1
python3-Django - addressed in versions 2.2.27-1, 2.2.27-2
python-django-help - addressed in versions 2.2.27-1, 2.2.27-2
python-django - addressed in versions 2.2.27-1, 2.2.27-2
venv-openstack-swift-x86_64 - update to 2.15.2_2.15.2_2.15.2~dev32-11.28.1
python-django - addressed in versions 3.2.12-1.fc35, 4.0.2-1.fc36
venv-openstack-murano-x86_64 - update to 4.0.2~dev2-12.33.1
venv-openstack-freezer-x86_64 - update to 5.0.0.0~xrc2~dev2-10.33.1
venv-openstack-barbican-x86_64 - update to 5.0.2~dev3-12.38.1
venv-openstack-magnum-x86_64 - update to 5.0.2_5.0.2_5.0.2~dev31-11.37.1
venv-openstack-designate-x86_64 - update to 5.0.3~dev7-12.36.1
venv-openstack-manila-x86_64 - update to 5.1.1~dev5-12.42.1
venv-openstack-aodh-x86_64 - update to 5.1.1~dev7-12.37.1
dev-python/django - update to 5.2.1
venv-openstack-sahara-x86_64 - update to 7.0.5~dev4-11.37.1
venv-openstack-trove-x86_64 - update to 8.0.2~dev2-11.37.1
venv-openstack-ceilometer-x86_64 - update to 9.0.8~dev7-12.35.1
venv-openstack-heat-x86_64 - update to 9.0.8~dev22-12.40.1
venv-openstack-ironic-x86_64 - update to 9.1.8~dev8-12.38.1
venv-openstack-neutron-x86_64 - update to 11.0.9~dev69-13.43.1
venv-openstack-cinder-x86_64 - update to 11.2.3~dev29-14.39.1
venv-openstack-keystone-x86_64 - update to 12.0.4~dev11-11.40.1
venv-openstack-horizon-hpe-x86_64 - update to 12.0.5~dev6-14.43.2
venv-openstack-horizon-x86_64 - update to 12.0.5~dev6-14.43.2
venv-openstack-glance-x86_64 - update to 15.0.3~dev3-12.36.1
venv-openstack-nova-x86_64 - update to 16.1.9~dev92-11.41.1
External References
Related Security Bulletins
- Multiple vulnerabilities in Django
- Ubuntu update for python-django
- SUSE update for python-Django
- SUSE update for python-Django1
- SUSE update for python-Django
- openEuler update for python-django
- openEuler 22.03 LTS update for python-django
- Fedora 36 update for python-django
- Fedora 35 update for python-django
- Gentoo update for Django