CVE-2023-23969
Acerca de
En Django 3.2 anterior a 3.2.17, 4.0 anterior a 4.0.9 y 4.1 anterior a 4.1.6, los valores analizados de las cabeceras Accept-Language se almacenan en caché para evitar el análisis repetitivo. Esto conduce a un potencial vector de denegación de servicio mediante el uso excesivo de memoria si el valor bruto de las cabeceras Accept-Language es muy grande.
Análisis del analista Rainforest
Django, en las ramas afectadas 3.2, 4.0 y 4.1, almacena en caché los valores analizados de las cabeceras Accept-Language para evitar reanalizarlas, y esa caché puede ser llevada a un uso excesivo de memoria por un valor de cabecera bruto muy grande. El resultado es una denegación de servicio remota sin autenticar: sin inicio de sesión, sin interacción, solo cabeceras sobredimensionadas que empujan el consumo de memoria hasta que el servicio se degrada. La disponibilidad es lo único en juego, la integridad y la confidencialidad quedan intactas.
Los errores de solo DoS se ubican un peldaño por debajo de los titulares de RCE e inyección, pero un vector de agotamiento de recursos trivialmente remoto y sin autenticar contra un framework web popular vale la pena parchearlo a tiempo porque es barato de desencadenar para un atacante y difícil de distinguir de la carga. Es improbable que sea la pieza central de una campaña dirigida, pero es el tipo de cosa que se integra en disrupción de estrés o de estilo extorsivo.
Nuestra palanca es el inventario de dependencias: la versión de Django es conocible desde los archivos de bloqueo y los requirements, así que podemos enumerar qué aplicaciones ejecutan una versión afectada y llevarlas a la versión de parche correspondiente. Mientras tanto, un proxy en la parte superior que limite el tamaño de las cabeceras de solicitud neutraliza el desencadenante de la cabecera sobredimensionada, dándonos un parche virtual rápido mientras se programan las actualizaciones del framework en los servicios.
Referencias
- https://docs.djangoproject.com/en/4.1/releases/security/
- https://groups.google.com/forum/#%21forum/django-announce
- https://lists.debian.org/debian-lts-announce/2023/02/msg00000.html
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/HWY6DQWRVBALV73BPUVBXC3QIYUM24IK/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/LTZVAKU5ALQWOKFTPISE257VCVIYGFQI/
- https://security.netapp.com/advisory/ntap-20230302-0007/
- https://www.djangoproject.com/weblog/2023/feb/01/security-releases/
CVEs Relacionadas
No hay CVEs relacionadas.
Preguntas frecuentes
¿Qué es CVE-2023-23969?
En Django 3.2 anterior a 3.2.17, 4.0 anterior a 4.0.9 y 4.1 anterior a 4.1.6, los valores analizados de las cabeceras Accept-Language se almacenan en caché para evitar el análisis repetitivo. Esto conduce a un potencial vector de denegación de servicio mediante el uso excesivo de memoria si el valor bruto de las cabeceras Accept-Language es muy grande.
¿Qué tan grave es CVE-2023-23969?
CVE-2023-23969 tiene una puntuación base CVSS 3.1 de 7.5, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 75 sobre 100, en la banda alto.
¿Cómo se explota CVE-2023-23969?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Ninguno, integridad Ninguno y disponibilidad Alto.
¿Qué productos afecta CVE-2023-23969?
Los avisos públicos listan como afectados: debian linux, django. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-23969?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
