Сообщения о проблемах безопасности
Примечание
Пожалуйста, сообщайте о проблемах безопасности только по адресу security@wagtail.org.
Большинство обычных ошибок в Wagtail сообщаются как GitHub-вопросы, но из-за чувствительности проблем безопасности мы просим не публиковать их таким образом.
Вместо этого, если вы считаете, что обнаружили в Wagtail проблему с последствиями для безопасности, пожалуйста, отправьте описание проблемы по электронной почте на адрес security@wagtail.org. Почтовые сообщения по этому адресу достигают подмножества основной команды, которая может пересылать проблемы безопасности другим членам основной команды для более широкого обсуждения, если это необходимо.
После отправки проблемы по электронной почте вы должны получить подтверждение от члена команды безопасности в течение 48 часов, и в зависимости от предпринятых действий вы можете получить дальнейшие письма-ответы.
Если вы хотите отправить зашифрованное сообщение (необязательно), идентификатор открытого ключа для security@wagtail.org составляет 0xbed227b4daf93ff9, и этот открытый ключ доступен на большинстве часто используемых серверах ключей.
Проблемы безопасности Django следует сообщать непосредственно в проект Django, следуя политике безопасности Django (на которой основана собственная политика Wagtail).
Поддерживаемые версии
В любой момент команда Wagtail предоставляет официальную поддержку безопасности для нескольких версий Wagtail:
- Ветвь разработки
main, размещенная на GitHub, которая станет следующей версией Wagtail, получает поддержку безопасности. - Две последние серии выпусков Wagtail получают поддержку безопасности. Например, во время цикла разработки, ведущего к выпуску Wagtail 2.6, поддержка будет предоставлена для Wagtail 2.5 и Wagtail 2.4. После выпуска Wagtail 2.6 поддержка безопасности Wagtail 2.4 закончится.
- Последний выпуск с долгосрочной поддержкой получит обновления безопасности.
При выпуске новых версий по соображениям безопасности сопроводительное уведомление будет содержать список затронутых версий. Этот список состоит только из поддерживаемых версий Wagtail: старые версии также могут быть затронуты, но мы не проводим расследования, чтобы определить это, и не будем выпускать исправления или новые версии для этих версий.
Как Wagtail раскрывает проблемы безопасности
Наш процесс перехода от частного обсуждения проблемы безопасности к публичному раскрытию включает несколько шагов.
Нет фиксированного срока, в течение которого будет решена подтвержденная проблема безопасности, поскольку это зависит от проблемы, но команда Wagtail сделает выпуск с исправлением безопасности приоритетом в кратчайшие возможные сроки.
Отправитель сообщения получит уведомление о дате, на которую мы планируем сделать проблему публичной. В день раскрытия мы предпримем следующие шаги:
- Применим соответствующие исправления к кодовому основанию Wagtail. В сообщениях об этих исправлениях будет указано, что они предназначены для устранения проблем безопасности, но проблема не будет описана подробно; вместо этого, они будут предупреждать о предстоящем раскрытии.
- Выпустим соответствующие версии, разместив новые пакеты на Python Package Index, пометив новые версии в репозитории Wagtail на GitHub и обновив примечания к выпуску Wagtail.
- Опубликуем запись на блоге Wagtail, подробно описав проблему и её решение, указав на соответствующие исправления и новые версии и упомянув отправителя проблемы (если отправитель желает быть публично идентифицирован).
- Опубликуем уведомление на форуме поддержки Wagtail и в ленте Twitter (@WagtailCMS), которые будут ссылаться на опубликованную статью.
Если предполагается, что сообщенная проблема является особенно срочной (например, из-за известной эксплойта в дикой природе), промежуток времени между предварительным уведомлением и публичным раскрытием может быть значительно сокращен.
Особенности безопасности экспорта CSV
В различных местах Wagtail предоставляет возможность экспорта данных в формате CSV, и несколько пользователей подняли возможность вставки злоумышленником данных, которые будут интерпретированы как формулы при загрузке в программу обработки электронных таблиц, такую как Microsoft Excel. Мы не считаем это уязвимостью безопасности в Wagtail. CSV, как определено в RFC 4180, представляет собой просто формат данных и не делает утверждений о том, как эти данные должны интерпретироваться; решение некоторых программ обрабатывать некоторые строки как исполняемый код не имеет оснований в спецификации. Следовательно, Wagtail не может нести ответственность за то, что данные, которые он генерирует, будут загружены в программное обеспечение, которое интерпретирует их небезопасно, так же как он не несёт ответственности за то, что данные будут загружены в систему управления ракетами. Это соответствует позиции команды безопасности Google.
Поскольку формат CSV не имеет понятия о формулах или макросах, также нет общепринятой согласованности по экранированию данных, чтобы предотвратить их интерпретацию таким образом; обычно предлагаемые подходы, такие как добавление перед полем символа кавычки, приведут к повреждению правильных данных (например, номеров телефонов, начинающихся с «+») при интерпретации программным обеспечением, правильно следуя спецификации CSV.
Экспорт данных в Wagtail по умолчанию производится в формате XLSX, который можно загружать в программы обработки электронных таблиц без подобных проблем. Это минимизирует риск того, что пользователь будет работать с файлами CSV небезопасно, поскольку ему нужно будет явно выбрать CSV вместо более привычного формата XLSX.
© 2014-present Torchbox Ltd and individual contributors.
All rights are reserved.
Licensed under the BSD License.
https://docs.wagtail.org/en/v2.16.3/contributing/security.html