SQL injection in Django - CVE-2022-28347
Published: April 11, 2022
Vulnerability details
The vulnerability allows a remote attacker to execute arbitrary SQL queries in database.
The vulnerability exists due to insufficient sanitization of user-supplied data within the QuerySet.explain() method. A remote attacker can send a specially crafted request to the affected application and execute arbitrary SQL commands within the application database.
Successful exploitation of this vulnerability may allow a remote attacker to read, delete, modify data in database and gain complete control over the affected application.
Affected software
Gentoo Linux
Debian Linux
Arch Linux
Ubuntu
openEuler
Fedora
python-future (Red Hat package)
createrepo_c (Red Hat package)
pulpcore-selinux (Red Hat package)
python3-django (Red Hat package)
python-jinja2 (Red Hat package)
python-cryptography (Red Hat package)
python-django (Red Hat package)
python-ecdsa (Red Hat package)
rhui-cds-plugin-authorizer-cert (Red Hat package)
rhui-cds-plugin-fetcher (Red Hat package)
python-naya (Red Hat package)
python-pyjwkest (Red Hat package)
python-url-normalize (Red Hat package)
ansible-collection-community-crypto (Red Hat package)
python-pyjwt (Red Hat package)
python-django (Ubuntu package)
python3-django (Ubuntu package)
python-markupsafe (Red Hat package)
python3-Django
python-django-help
python-django
python-django (Debian package)
python-pulp-container-client (Red Hat package)
python-pulp-container (Red Hat package)
python-requests (Red Hat package)
python-pycryptodomex (Red Hat package)
python-pulpcore (Red Hat package)
python-pulp-rpm (Red Hat package)
rhui-installer (Red Hat package)
rhui-tools (Red Hat package)
automation-controller (Red Hat package)
dev-python/django
python-pyOpenSSL (Red Hat package)
Ansible Automation Platform
Red Hat Update Infrastructure (RHUI)
How to mitigate CVE-2022-28347
python-future (Red Hat package) - update to 0.18.2-5.el8ui
createrepo_c (Red Hat package) - update to 0.20.0-2.el8ui
pulpcore-selinux (Red Hat package) - addressed in versions 1.3.0-1.el8ui, 1.3.1-1.el8ap
Ansible Automation Platform - update to 2.1.2
python3-django (Red Hat package) - update to 2.2.28-1.el7pc
python-jinja2 (Red Hat package) - update to 3.0.3-1.el8pc
python-cryptography (Red Hat package) - update to 3.1.1-2.el8ui
python-django (Red Hat package) - addressed in versions 3.2.13-1.el8pc, 3.2.13-2.el8ui
Red Hat Update Infrastructure (RHUI) - update to 4.1.1
python-ecdsa (Red Hat package) - update to 0.14.1-2.el8ui
rhui-cds-plugin-authorizer-cert (Red Hat package) - update to 1.0.5-1.el8ui
rhui-cds-plugin-fetcher (Red Hat package) - update to 1.0.5-1.el8ui
python-naya (Red Hat package) - update to 1.1.1-1.el8pc
python-pyjwkest (Red Hat package) - update to 1.4.2-6.el8ui
python-url-normalize (Red Hat package) - update to 1.4.3-4.el8ui
ansible-collection-community-crypto (Red Hat package) - update to 1.7.0-4.el8ui
python-pyjwt (Red Hat package) - update to 1.7.1-8.el8ui
python-django (Ubuntu package) - update to 1:1.11.11-1ubuntu1.17
python3-django (Ubuntu package) - addressed in versions 1:1.11.11-1ubuntu1.17, 2:2.2.12-1ubuntu0.11, 2:2.2.24-1ubuntu1.4
python-markupsafe (Red Hat package) - update to 2.0.1-2.el8pc
python3-Django - update to 2.2.27-2
python-django-help - update to 2.2.27-2
python-django - update to 2.2.27-2
python-django (Debian package) - update to 2:2.2.28-1~deb11u1
python-pulp-container-client (Red Hat package) - update to 2.7.1-6.el8ui
python-pulp-container (Red Hat package) - update to 2.10.3-2.el8ui
python-requests (Red Hat package) - update to 2.27.1-2.el8ui
python-pycryptodomex (Red Hat package) - update to 3.14.1-2.el8ui
python-pulpcore (Red Hat package) - addressed in versions 3.15.9-2.el8pc, 3.17.6-3.el8ui
python-pulp-rpm (Red Hat package) - update to 3.17.5-2.el8ui
python-django - addressed in versions 4.0.10-1.fc37, 4.0.10-1.fc38
rhui-installer (Red Hat package) - update to 4.1.1.8-1.el8ui
rhui-tools (Red Hat package) - update to 4.1.1.16-1.el8ui
automation-controller (Red Hat package) - update to 4.1.2-2.el8ap
dev-python/django - update to 5.2.1
python-pyOpenSSL (Red Hat package) - update to 19.1.0-3.el8ui
External References
Related Security Bulletins
- Multiple SQL injection vulnerabilities in Django
- Ubuntu update for python-django
- Arch Linux update for python-django
- Multiple vulnerabilities in Red Hat Update Infrastructure (RHUI)
- Multiple vulnerabilities in Red Hat Ansible Automation Platform 2.1
- Red Hat Ansible Automation Platform 1.2 update for Django
- Debian update for python-django
- Fedora 38 update for python-django
- Fedora 37 update for python-django
- openEuler update for python-django
- Gentoo update for Django