您的位置:威尼斯官方网站 > 威尼斯正规官网 > 其意气风发漏洞已经在0.12.3本子中期维修复(

其意气风发漏洞已经在0.12.3本子中期维修复(

发布时间:2019-12-06 03:36编辑:威尼斯正规官网浏览(176)

    这个漏洞(CVE-2018-1000656)四天前(8月20号)被发布在NVD(National Vulnerability Database,国家漏洞数据库)上,漏洞描述如下:

    The Pallets Project flask version Before 0.12.3 contains a CWE-20: Improper Input Validation vulnerability in flask that can result in Large amount of memory usage possibly leading to denial of service. This attack appear to be exploitable via Attacker provides JSON data in incorrect encoding. This vulnerability appears to have been fixed in 0.12.3.

    大致的翻译如下:

    Pallets项目组开发的Flask 0.12.3及以下版本包含CWE-20类型的漏洞:不合适的输入验证漏洞。这个漏洞将会导致大量内存占用,可能会导致拒绝服务。攻击者可以通过提供使用了错误编码的JSON数据来进行攻击。这个漏洞已经在0.12.3版本中修复(#2691)。

    应对措施

    对于这个漏洞,你可以通过升级来进行防范。如果你打算使用最新版本(Flask 1.0.2),可以使用下面的命令更新(参见这篇文章了解Flask 1.0版本包含哪些主要变化):

    $ pip install -U flask
    

    如果你使用Pipenv,则可以使用下面的命令:

    $ pipenv update flask
    

    如果你还没有准备好使用最新版本,可以升级到0.12.3版本:

    $ pip install flask==0.12.3
    

    然后更新requirements.txt:

    flask ~> 0.12.3
    

    如果使用Pipenv,则使用下面的命令:

    $ pipenv install flask==0.12.3
    

    附注

    • NVD是美国政府收集网络安全漏洞的网站,详情见National Vulnerability Database;
    • CWE(Common Weakness Enumeration,常见缺陷枚举)是漏洞分类标准,由美国非营利组织MITRE维护,详情见Common Weakness Enumeration。
    • CVE(The Common Vulnerabilities and Exposures,一般漏洞及暴露)是一个漏洞数据库,由美国非营利组织MITRE维护,详情见Common Vulnerabilities and Exposures (CVE)。

    本文由威尼斯官方网站发布于威尼斯正规官网,转载请注明出处:其意气风发漏洞已经在0.12.3本子中期维修复(

    关键词:

上一篇:作者利用的MongoDB驱动是合法2.5本子驱动

下一篇:没有了