SQL injection in Django - CVE-2022-28347

 

SQL injection in Django - CVE-2022-28347

Published: April 11, 2022


Vulnerability identifier: #VU62051
CSH Severity: High
CVSS v4 BT: 8 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:U/U:Amber]
CVE-ID: CVE-2022-28347
CWE-ID: CWE-89
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to execute arbitrary SQL queries in database.

The vulnerability exists due to insufficient sanitization of user-supplied data within the QuerySet.explain() method. A remote attacker can send a specially crafted request to the affected application and execute arbitrary SQL commands within the application database.

Successful exploitation of this vulnerability may allow a remote attacker to read, delete, modify data in database and gain complete control over the affected application.


Affected software

Django
Gentoo Linux
Debian Linux
Arch Linux
Ubuntu
openEuler
Fedora
python-future (Red Hat package)
createrepo_c (Red Hat package)
pulpcore-selinux (Red Hat package)
python3-django (Red Hat package)
python-jinja2 (Red Hat package)
python-cryptography (Red Hat package)
python-django (Red Hat package)
python-ecdsa (Red Hat package)
rhui-cds-plugin-authorizer-cert (Red Hat package)
rhui-cds-plugin-fetcher (Red Hat package)
python-naya (Red Hat package)
python-pyjwkest (Red Hat package)
python-url-normalize (Red Hat package)
ansible-collection-community-crypto (Red Hat package)
python-pyjwt (Red Hat package)
python-django (Ubuntu package)
python3-django (Ubuntu package)
python-markupsafe (Red Hat package)
python3-Django
python-django-help
python-django
python-django (Debian package)
python-pulp-container-client (Red Hat package)
python-pulp-container (Red Hat package)
python-requests (Red Hat package)
python-pycryptodomex (Red Hat package)
python-pulpcore (Red Hat package)
python-pulp-rpm (Red Hat package)
rhui-installer (Red Hat package)
rhui-tools (Red Hat package)
automation-controller (Red Hat package)
dev-python/django
python-pyOpenSSL (Red Hat package)
Ansible Automation Platform
Red Hat Update Infrastructure (RHUI)

How to mitigate CVE-2022-28347

Install updates from vendor's website.

Django - addressed in versions 2.2.28, 3.2.13, 4.0.4
python-future (Red Hat package) - update to 0.18.2-5.el8ui
createrepo_c (Red Hat package) - update to 0.20.0-2.el8ui
pulpcore-selinux (Red Hat package) - addressed in versions 1.3.0-1.el8ui, 1.3.1-1.el8ap
Ansible Automation Platform - update to 2.1.2
python3-django (Red Hat package) - update to 2.2.28-1.el7pc
python-jinja2 (Red Hat package) - update to 3.0.3-1.el8pc
python-cryptography (Red Hat package) - update to 3.1.1-2.el8ui
python-django (Red Hat package) - addressed in versions 3.2.13-1.el8pc, 3.2.13-2.el8ui
Red Hat Update Infrastructure (RHUI) - update to 4.1.1
python-ecdsa (Red Hat package) - update to 0.14.1-2.el8ui
rhui-cds-plugin-authorizer-cert (Red Hat package) - update to 1.0.5-1.el8ui
rhui-cds-plugin-fetcher (Red Hat package) - update to 1.0.5-1.el8ui
python-naya (Red Hat package) - update to 1.1.1-1.el8pc
python-pyjwkest (Red Hat package) - update to 1.4.2-6.el8ui
python-url-normalize (Red Hat package) - update to 1.4.3-4.el8ui
ansible-collection-community-crypto (Red Hat package) - update to 1.7.0-4.el8ui
python-pyjwt (Red Hat package) - update to 1.7.1-8.el8ui
python-django (Ubuntu package) - update to 1:1.11.11-1ubuntu1.17
python3-django (Ubuntu package) - addressed in versions 1:1.11.11-1ubuntu1.17, 2:2.2.12-1ubuntu0.11, 2:2.2.24-1ubuntu1.4
python-markupsafe (Red Hat package) - update to 2.0.1-2.el8pc
python3-Django - update to 2.2.27-2
python-django-help - update to 2.2.27-2
python-django - update to 2.2.27-2
python-django (Debian package) - update to 2:2.2.28-1~deb11u1
python-pulp-container-client (Red Hat package) - update to 2.7.1-6.el8ui
python-pulp-container (Red Hat package) - update to 2.10.3-2.el8ui
python-requests (Red Hat package) - update to 2.27.1-2.el8ui
python-pycryptodomex (Red Hat package) - update to 3.14.1-2.el8ui
python-pulpcore (Red Hat package) - addressed in versions 3.15.9-2.el8pc, 3.17.6-3.el8ui
python-pulp-rpm (Red Hat package) - update to 3.17.5-2.el8ui
python-django - addressed in versions 4.0.10-1.fc37, 4.0.10-1.fc38
rhui-installer (Red Hat package) - update to 4.1.1.8-1.el8ui
rhui-tools (Red Hat package) - update to 4.1.1.16-1.el8ui
automation-controller (Red Hat package) - update to 4.1.2-2.el8ap
dev-python/django - update to 5.2.1
python-pyOpenSSL (Red Hat package) - update to 19.1.0-3.el8ui

External References

Related Security Bulletins