Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

CVE-2011-4140

Quick assessment

Affected
n/a n/a
Exploitation
No confirmed in-the-wild exploitation; assess based on exposure
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

Django是Django软件基金会的一套基于Python语言的开源Web应用框架。该框架包括面向对象的映射器、视图系统、模板系统等。 Django 1.2.7版本和1.3.x至1.3.1版本中的CSRF保护机制中存在跨站请求伪造漏洞。由于不能正确处理支持任意HTTP主机头的web服务器配置,远程攻击者借助包含DNS CNAME记录的向量和包含JavaScript代码的web页面触发未认证的伪造请求。

AI Predicted 5.4 Difficulty: Moderate EPSS 1.09% · P63
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2011-4140

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
N/A
Source: CVE Program / CVE List V5
Vulnerability Description
The CSRF protection mechanism in Django through 1.2.7 and 1.3.x through 1.3.1 does not properly handle web-server configurations supporting arbitrary HTTP Host headers, which allows remote attackers to trigger unauthenticated forged requests via vectors involving a DNS CNAME record and a web page containing JavaScript code.
Source: CVE Program / CVE List V5
CVSS Information
N/A
Source: CVE Program / CVE List V5
Vulnerability Type
N/A
Source: CVE Program / CVE List V5
Vulnerability Title
Django CSRF机制跨站请求伪造漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Django是Django软件基金会的一套基于Python语言的开源Web应用框架。该框架包括面向对象的映射器、视图系统、模板系统等。 Django 1.2.7版本和1.3.x至1.3.1版本中的CSRF保护机制中存在跨站请求伪造漏洞。由于不能正确处理支持任意HTTP主机头的web服务器配置,远程攻击者借助包含DNS CNAME记录的向量和包含JavaScript代码的web页面触发未认证的伪造请求。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
- n/a n/a -

II. Public POCs for CVE-2011-4140

# POC Description Source Link Shenlong Link
AI-Generated POC Premium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2011-4140

登录查看更多情报信息。

Vendor Advisories for CVE-2011-4140 (3)

Mailing List Discussions for CVE-2011-4140 (2)

Other References for CVE-2011-4140 (3)

Same Patch Batch · n/a · 2011-10-19 · 32 CVEs total

CVE-2011-3557 Oracle ‘Java Runtime Environment’组件安全漏洞
CVE-2011-4139 Django 输入验证漏洞
CVE-2011-4138 Django 输入验证错误错误漏洞
CVE-2011-4137 Django ‘verify_exists’函数资源管理错误漏洞
CVE-2011-4136 Django ‘django.contrib’ 输入验证漏洞
CVE-2011-3294 Cisco TelePresence Video Communication Servers 跨站脚本攻击漏洞
CVE-2011-3162 HP Data Protector 远程代码执行漏洞
CVE-2011-3161 HP Data Protector 远程代码执行漏洞
CVE-2011-3160 HP Data Protector 远程代码执行漏洞
CVE-2011-3159 HP Data Protector 远程代码执行漏洞
CVE-2011-3158 HP Data Protector 远程代码执行漏洞
CVE-2011-3157 HP Data Protector 远程代码执行漏洞
CVE-2011-3156 HP Data Protector 远程代码执行漏洞
CVE-2011-3561 Oracle ‘Java Runtime Environment’组件安全漏洞
CVE-2011-3560 Oracle ‘Java Runtime Environment’组件安全漏洞
CVE-2011-3558 Oracle ‘Java Runtime Environment’组件安全漏洞
CVE-2011-3516 Oracle ‘Java Runtime Environment’组件安全漏洞
CVE-2011-3556 Oracle ‘Java Runtime Environment’组件安全漏洞
CVE-2011-3555 Oracle ‘Java Runtime Environment’组件安全漏洞
CVE-2011-3554 Oracle ‘Java Runtime Environment’组件安全漏洞

Showing top 20 of 32 CVEs. View all on vendor page → →

IV. Related Vulnerabilities

V. Comments for CVE-2011-4140

No comments yet


Leave a comment