VDB
EN
HIGH

GHSA-qc99-g3wm-hgxr

Django Arbitrary Code Execution

상세

`bin/compile-messages.py` in Django 0.95 does not quote argument strings before invoking the msgfmt program through the os.system function, which allows attackers to execute arbitrary commands via shell metacharacters in a (1) .po or (2) .mo file.

이 버전이 영향받나요?

사용 중인 패키지 버전을 입력하면 즉시 평가합니다.

영향 패키지

PyPI / django
최초 영향 버전: 0.95 수정 버전: 1.0
수정 pip install --upgrade 'django>=1.0'

참고