Arsip dari masalah keamananΒΆ
Tim pengembangan Django memiliki komitmen yang kuat untuk bertanggung jawab melaorkan dan menyingkap dari masalah terkait-keamanan, sebagai diuraikan di Django's security policies.
Sebagai bagian dari komitmen itu, kami merawat daftar riwayat berikut dari masalah yang telah diperbaiki dan diungkapkan. Untuk setiap masalah, daftar dibawah termasuk tanggal, gambaran singkat CVE identifier jika diberlakukan, sebuah daftar dari versi terpengaruh, sebuah tautan pada pengungkapan penuh dan tautan ke tambalan-tambalan yang sesuai.
Beberapa peringatan penting berlaku pada informasi ini:
Daftar dari versi terpengaruh termasuk hanya versi itu dari Django yang stabil, terbitan dukungan-keamanan pada saat dari penyingkapan. Ini berarti versi terlama (yang dukungan keamanan telah berakhir) dan versi yang berada di pra-terbitan keadaan (alpha/beta/RC) pada saat dari penyingkapan mungkin telah terpengaruh, tetapi tidak terdaftar.
Proyek Django terkadang menerbitkan saran keamanan, menunjuk kemungkinan masalah keamanan yang dapat muncul dari konfigurasi tidak sesuai atau dari masalah-masalah lain diluar Django itu sendiri. Beberapa dari saran-saran ini telah menerima CVE; ketika itu adalah kasus, mereka didaftarkan disini, tetapi karena mereka tidak mempunyai tambalan atau terbitan yang mendampingi, hanya gambaran, penyingkapan dan CVE akan didaftarkan.
Masalah dibawah pengolahan keamanan DjangoΒΆ
All security issues have been handled under versions of Django's security process. These are listed below.
April 2, 2025 - CVE 2025-27556ΒΆ
Potential denial-of-service vulnerability in LoginView, LogoutView, and
set_language() on Windows. Full description
March 6, 2025 - CVE 2025-26699ΒΆ
Potential denial-of-service in django.utils.text.wrap().
Full description
January 14, 2025 - CVE 2024-56374ΒΆ
Potential denial-of-service vulnerability in IPv6 validation. Full description
December 4, 2024 - CVE 2024-53907ΒΆ
Potential denial-of-service in django.utils.html.strip_tags().
Full description
December 4, 2024 - CVE 2024-53908ΒΆ
Potential SQL injection in HasKey(lhs, rhs) on Oracle.
Full description
September 3, 2024 - CVE 2024-45231ΒΆ
Potential user email enumeration via response status on password reset. Full description
September 3, 2024 - CVE 2024-45230ΒΆ
Potential denial-of-service vulnerability in django.utils.html.urlize().
Full description
August 6, 2024 - CVE 2024-42005ΒΆ
Potential SQL injection in QuerySet.values() and values_list().
Full description
August 6, 2024 - CVE 2024-41991ΒΆ
Potential denial-of-service vulnerability in django.utils.html.urlize() and
AdminURLFieldWidget. Full description
August 6, 2024 - CVE 2024-41990ΒΆ
Potential denial-of-service vulnerability in django.utils.html.urlize().
Full description
August 6, 2024 - CVE 2024-41989ΒΆ
Potential memory exhaustion in django.utils.numberformat.floatformat().
Full description
July 9, 2024 - CVE 2024-39614ΒΆ
Potential denial-of-service in
django.utils.translation.get_supported_language_variant().
Full description
July 9, 2024 - CVE 2024-39330ΒΆ
Potential directory-traversal in django.core.files.storage.Storage.save().
Full description
July 9, 2024 - CVE 2024-39329ΒΆ
Username enumeration through timing difference for users with unusable passwords. Full description
July 9, 2024 - CVE 2024-38875ΒΆ
Potential denial-of-service in django.utils.html.urlize().
Full description
March 4, 2024 - CVE 2024-27351ΒΆ
Potential regular expression denial-of-service in
django.utils.text.Truncator.words(). Full description
February 6, 2024 - CVE 2024-24680ΒΆ
Potential denial-of-service in intcomma template filter.
Full description
November 1, 2023 - CVE 2023-46695ΒΆ
Potential denial of service vulnerability in UsernameField on Windows.
Full description
October 4, 2023 - CVE 2023-43665ΒΆ
Denial-of-service possibility in django.utils.text.Truncator.
Full description
September 4, 2023 - CVE 2023-41164ΒΆ
Potential denial of service vulnerability in
django.utils.encoding.uri_to_iri(). Full description
July 3, 2023 - CVE 2023-36053ΒΆ
Potential regular expression denial of service vulnerability in
EmailValidator/URLValidator. Full description
May 3, 2023 - CVE 2023-31047ΒΆ
Potential bypass of validation when uploading multiple files using one form field. Full description
February 14, 2023 - CVE 2023-24580ΒΆ
Potential denial-of-service vulnerability in file uploads. Full description
February 1, 2023 - CVE 2023-23969ΒΆ
Potential denial-of-service via Accept-Language headers. Full description
October 4, 2022 - CVE 2022-41323ΒΆ
Potential denial-of-service vulnerability in internationalized URLs. Full description
August 3, 2022 - CVE 2022-36359ΒΆ
Potential reflected file download vulnerability in FileResponse. Full description
July 4, 2022 - CVE 2022-34265ΒΆ
Potential SQL injection via Trunc(kind) and Extract(lookup_name)
arguments. Full description
April 11, 2022 - CVE 2022-28346ΒΆ
Potential SQL injection in QuerySet.annotate(), aggregate(), and
extra(). Full description
April 11, 2022 - CVE 2022-28347ΒΆ
Potential SQL injection via QuerySet.explain(**options) on PostgreSQL.
Full description
February 1, 2022 - CVE 2022-22818ΒΆ
Possible XSS via {% debug %} template tag. Full description
Versi terpengaruhΒΆ
February 1, 2022 - CVE 2022-23833ΒΆ
Denial-of-service possibility in file uploads. Full description
Versi terpengaruhΒΆ
January 4, 2022 - CVE 2021-45452ΒΆ
Potential directory-traversal via Storage.save(). Full description
Versi terpengaruhΒΆ
January 4, 2022 - CVE 2021-45116ΒΆ
Potential information disclosure in dictsort template filter. Full
description
Versi terpengaruhΒΆ
January 4, 2022 - CVE 2021-45115ΒΆ
Denial-of-service possibility in UserAttributeSimilarityValidator. Full
description
Versi terpengaruhΒΆ
December 7, 2021 - CVE 2021-44420ΒΆ
Potential bypass of an upstream access control based on URL paths. Full description
Versi terpengaruhΒΆ
July 1, 2021 - CVE 2021-35042ΒΆ
Potential SQL injection via unsanitized QuerySet.order_by() input. Full
description
Versi terpengaruhΒΆ
June 2, 2021 - CVE 2021-33203ΒΆ
Potential directory traversal via admindocs. Full description
Versi terpengaruhΒΆ
June 2, 2021 - CVE 2021-33571ΒΆ
Possible indeterminate SSRF, RFI, and LFI attacks since validators accepted leading zeros in IPv4 addresses. Full description
Versi terpengaruhΒΆ
May 6, 2021 - CVE 2021-32052ΒΆ
Header injection possibility since URLValidator accepted newlines in input
on Python 3.9.5+. Full description
Versi terpengaruhΒΆ
May 4, 2021 - CVE 2021-31542ΒΆ
Potential directory-traversal via uploaded files. Full description
Versi terpengaruhΒΆ
April 6, 2021 - CVE 2021-28658ΒΆ
Potential directory-traversal via uploaded files. Full description
Versi terpengaruhΒΆ
February 19, 2021 - CVE 2021-23336ΒΆ
Web cache poisoning via django.utils.http.limited_parse_qsl(). Full
description
Versi terpengaruhΒΆ
February 1, 2021 - CVE 2021-3281ΒΆ
Potential directory-traversal via archive.extract(). Full description
Versi terpengaruhΒΆ
September 1, 2020 - CVE 2020-24584ΒΆ
Permission escalation in intermediate-level directories of the file system cache on Python 3.7+. Full description
Versi terpengaruhΒΆ
September 1, 2020 - CVE 2020-24583ΒΆ
Incorrect permissions on intermediate-level directories on Python 3.7+. Full description
Versi terpengaruhΒΆ
June 3, 2020 - CVE 2020-13596ΒΆ
Possible XSS via admin ForeignKeyRawIdWidget. Full description
Versi terpengaruhΒΆ
June 3, 2020 - CVE 2020-13254ΒΆ
Potential data leakage via malformed memcached keys. Full description
Versi terpengaruhΒΆ
March 4, 2020 - CVE 2020-9402ΒΆ
Potential SQL injection via tolerance parameter in GIS functions and
aggregates on Oracle. Full description
Versi terpengaruhΒΆ
February 3, 2020 - CVE 2020-7471ΒΆ
Potential SQL injection via StringAgg(delimiter). Full description
Versi terpengaruhΒΆ
December 18, 2019 - CVE 2019-19844ΒΆ
Potential account hijack via password reset form. Full description
Versi terpengaruhΒΆ
December 2, 2019 - CVE 2019-19118ΒΆ
Privilege escalation in the Django admin. Full description
Versi terpengaruhΒΆ
August 1, 2019 - CVE 2019-14235ΒΆ
Potential memory exhaustion in django.utils.encoding.uri_to_iri(). Full
description
Versi terpengaruhΒΆ
August 1, 2019 - CVE 2019-14234ΒΆ
SQL injection possibility in key and index lookups for
JSONField/HStoreField. Full description
Versi terpengaruhΒΆ
August 1, 2019 - CVE 2019-14233ΒΆ
Denial-of-service possibility in strip_tags(). Full description
Versi terpengaruhΒΆ
August 1, 2019 - CVE 2019-14232ΒΆ
Denial-of-service possibility in django.utils.text.Truncator. Full
description
Versi terpengaruhΒΆ
July 1, 2019 - CVE 2019-12781ΒΆ
Incorrect HTTP detection with reverse-proxy connecting via HTTPS. Full description
Versi terpengaruhΒΆ
June 3, 2019 - CVE 2019-12308ΒΆ
XSS via "Current URL" link generated by AdminURLFieldWidget. Full
description
Versi terpengaruhΒΆ
June 3, 2019 - CVE 2019-11358ΒΆ
Prototype pollution in bundled jQuery. Full description
Versi terpengaruhΒΆ
February 11, 2019 - CVE 2019-6975ΒΆ
Memory exhaustion in django.utils.numberformat.format(). Full description
Versi terpengaruhΒΆ
Django 2.1 (patch)
Django 2.0 (patch and correction)
Django 1.11 (patch)
January 4, 2019 - CVE 2019-3498ΒΆ
Content spoofing possibility in the default 404 page. Full description
Versi terpengaruhΒΆ
October 1, 2018 - CVE 2018-16984ΒΆ
Password hash disclosure to "view only" admin users. Full description
Versi terpengaruhΒΆ
Django 2.1 (patch)
August 1, 2018 - CVE 2018-14574ΒΆ
Open redirect possibility in CommonMiddleware. Full description
Versi terpengaruhΒΆ
March 6, 2018 - CVE 2018-7537ΒΆ
Denial-of-service possibility in truncatechars_html and
truncatewords_html template filters. Full description
Versi terpengaruhΒΆ
March 6, 2018 - CVE 2018-7536ΒΆ
Denial-of-service possibility in urlize and urlizetrunc template
filters. Full description
Versi terpengaruhΒΆ
February 1, 2018 - CVE 2018-6188ΒΆ
Information leakage in AuthenticationForm. Full description
Versi terpengaruhΒΆ
5 September 2017 - CVE 2017-12794ΒΆ
Kemungkinan XSS di melacak kembali bagian dari halaman teknis mencari kesalahan 500. Full description
Versi terpengaruhΒΆ
4 April 2017 - CVE 2017-7234ΒΆ
Membuka kerentanan pangalihan dalam django.views.static.serve(). Full description
Versi terpengaruhΒΆ
4 April 2017 - CVE 2017-7233ΒΆ
Dibuka pengalihan dan kemungkinan serangan XSS melalui URL pengalihan numerik disokong-pengguna. Full description
Versi terpengaruhΒΆ
1 November 2016 - CVE 2016-9014ΒΆ
Kerentanan mengikat kembali ketika DEBUG=True. Full description
Versi terpengaruhΒΆ
1 November 2016 - CVE 2016-9013ΒΆ
Pengguna dengan sandi kode keras sandi dibuat ketika menjalankan percobaan pada Oracle. Full description
Versi terpengaruhΒΆ
26 September 2016 - CVE 2016-7401ΒΆ
Pemotongan perlindungan CSRF pada situs dengan Google Analytics. Full description
Versi terpengaruhΒΆ
18 Juli 2016 - CVE 2016-6186ΒΆ
XSS dalam popup terkait tambah/rubah admin. Full description
Versi terpengaruhΒΆ
1 Maret 2016 - CVE 2016-2513ΒΆ
Pendaftaran pengguna melalui perbedaan pewaktu pada peningkatan faktor pekerjaan pengacak sandi. Full description
Versi terpengaruhΒΆ
1 Maret 2016 - CVE 2016-2512ΒΆ
Pengalihan dan kemungkinsn serangan XSS jelek melalui URL pengalihan diberikan-pengguna mengandung autentifikasi dasar. Full description
Versi terpengaruhΒΆ
1 Februari 2016 - CVE 2016-2048ΒΆ
Pengguna dengan "change" tetapi tidak "add" perizinan dapat membuat obyek untuk ModelAdmin dengan save_as=True. Full description
Versi terpengaruhΒΆ
Django 1.9 (patch)
24 November 2015 - CVE 2015-8213ΒΆ
Menyetel kemungkinan bocor di penyaring cetakan date. Full description
Versi terpengaruhΒΆ
18 Agustus 2015 - CVE 2015-5963 / CVE 2015-5964ΒΆ
Kemungkinan denial-of-service di tampilan logout() dengan mengisi toko sesi. Full description
Versi terpengaruhΒΆ
8 Juli 2015 - CVE 2015-5145ΒΆ
Kemungkinan denial-of-service di pengesahan URL. Full description
Versi terpengaruhΒΆ
Django 1.8 (patch)
8 Juli 2015 - CVE 2015-5144ΒΆ
Kemungkinan suntikan kepala sejak pengesah menerima baris baru di masukan. Full description
Versi terpengaruhΒΆ
8 Juli 2015 - CVE 2015-5143ΒΆ
Kemungkinan denial-of-service dengan mengisi toko sesi. Full description
Versi terpengaruhΒΆ
20 Mei 2015 - CVE 2015-3982ΒΆ
Diperbaiki pembilasan sesi di backend cached_db. Full description
Versi terpengaruhΒΆ
Django 1.8 (patch)
18 Maret 2015 - CVE 2015-2317ΒΆ
Dikurangi kemungkinan serangan XSS melalui URL pengalihan diberikan-pengguna. Full description
Versi terpengaruhΒΆ
18 Maret 2015 - CVE 2015-2316ΒΆ
Kemungkinan denial-of-service dengan strip_tags(). Full description
Versi terpengaruhΒΆ
9 Maret 2015 - CVE 2015-2241ΒΆ
Serangan XSS melalui sifat di ModelAdmin.readonly_fields. Full description
Versi terpengaruhΒΆ
13 januari 2015 - CVE 2015-0222ΒΆ
Denial-of-service basisdata dengan ModelMultipleChoiceField. Full description
Versi terpengaruhΒΆ
13 Januari 2015 - CVE 2015-0221ΒΆ
Serangan denial-of-service terhadap django.views.static.serve(). Full description
Versi terpengaruhΒΆ
13 Januari 2015 - CVE 2015-0220ΒΆ
Dikurangi kemungkinan serangan XSS melalui URL pengalihan diberikan-pengguna. Full description
Versi terpengaruhΒΆ
13 Januari 2015 - CVE 2015-0219ΒΆ
Menipu kepala WSGI melalui garis bawah/penggabungan tanda garis. Full description
Versi terpengaruhΒΆ
20 Agustus 2014 - CVE 2014-0483ΒΆ
Kebocoran data melalui memanipulasi querystring di admin. Full description
Versi terpengaruhΒΆ
20 Agustus 2014 - CVE 2014-0482ΒΆ
Pembajakan sesi RemoteUserMiddleware. Full description
Versi terpengaruhΒΆ
20 Agustus 2014 - CVE 2014-0481ΒΆ
Unggah berkas denial of service. Full description
Versi terpengaruhΒΆ
20 Agustus 2014 - CVE 2014-0480ΒΆ
reverse()` dapat membangkitkan URL menunjuk ke rumah lain. Full description
Versi terpengaruhΒΆ
18 Mei 2014 - CVE 2014-3730ΒΆ
URL jelek dari masukan pengguna tidak benar disahkan. Full description
Versi terpengaruhΒΆ
18 Mei 2014 - CVE 2014-1418ΒΆ
Tembolok mungkin diizinkan untuk menyimpan dan melayani data pribadi. Full description
Versi terpengaruhΒΆ
21 April 2014 - CVE 2014-0474ΒΆ
Typecast MySQL menyebabkan hasil permintaan yang tidak diharapkan. Full description
Versi terpengaruhΒΆ
21 April 2014 - CVE 2014-0473ΒΆ
Cache dari halaman anonim dapat mengungkap token CSRF. Full description
Versi terpengaruhΒΆ
21 April 2014 - CVE 2014-0472ΒΆ
Pengerjaan kode tidak diharapkan menggunakan reverse(). Full description
Versi terpengaruhΒΆ
14 September 2013 - CVE 2013-1443ΒΆ
Denial-of-service melalui sandi besar. Full description
Versi terpengaruhΒΆ
Django 1.4 (patch and Python compatibility fix)
Django 1.5 (patch)
10 September 2013 - CVE 2013-4315ΒΆ
Lintasan-direktori melalui etiket cetakan ssi. Full description
Versi terpengaruhΒΆ
13 Agustus 2013 - CVE 2013-6044ΒΆ
Kemungkinan XSS melalui skema pengalihan URL tidak disahkan. Full description
Versi terpengaruhΒΆ
13 Agustus 2013 - CVE 2013-4249ΒΆ
XSS melalui nilai-nilai URLField dipercaya admin. Full description
Versi terpengaruhΒΆ
Django 1.5 (patch)
19 Februari 2013 - CVE 2013-0306ΒΆ
Denial-of-service melalui memotong max_num formset. Full description
Versi terpengaruhΒΆ
19 Februari 2013 - CVE 2013-0305ΒΆ
Kebocoran informasi melalui catatan riwayat admin. Full description
Versi terpengaruhΒΆ
19 Februari 2013 - CVE 2013-1664 / CVE 2013-1665ΒΆ
Serangan berdasarkan-masukan terhadap pustaka XML Python. Full description
Versi terpengaruhΒΆ
Februari 19, 2013 - No CVEΒΆ
Tambahan pengerasan dari penanganan kepala Host. Full description
Versi terpengaruhΒΆ
Desember 10, 2012 - No CVE 2ΒΆ
Tambahan pengerasan dari pengalihan pengesahan. Full description
Versi terpengaruhΒΆ
Desember 10, 2012 - No CVE 1ΒΆ
Tambahan pengerasan dari penanganan kepala Host. Full description
Versi terpengaruhΒΆ
17 Oktober 2012 - CVE 2012-4520ΒΆ
Peracunan kepala Host. Full description
Versi terpengaruhΒΆ
30 Juli 2012 - CVE 2012-3444ΒΆ
Denial-of-service melalui berkas-berkas gambar. Full description
Versi terpengaruhΒΆ
30 Juli 2012 - CVE 2012-3443ΒΆ
Denial-of-service melalui berkas-berkas gambar termampatkan. Full description
Versi terpengaruhΒΆ
30 Juli 2012 - CVE 2012-3442ΒΆ
XSS melalui kegagalan untuk mensahkan skema pengalihan. Full description
Versi terpengaruhΒΆ
9 September 2011 - CVE 2011-4140ΒΆ
Kemungkinan CSRF melalui kepala Host. Full description
Versi terpengaruhΒΆ
Pemberitahuan ini hanya saran, jadi tidak ada tambalan diterbitkan.
Django 1.2
Django 1.3
9 September 2011 - CVE 2011-4139ΒΆ
Peracunan cache kepala Host. Full description
Versi terpengaruhΒΆ
9 September 2011 - CVE 2011-4138ΒΆ
Pengeluaran permintaan kebocoran/berubah-ubah informasi melalui URLField.verify_exists. Full description
Versi terpengaruhΒΆ
9 September 2011 - CVE 2011-4137ΒΆ
Denial-of-service melalui URLField.verify_exists. Full description
Versi terpengaruhΒΆ
9 September 2011 - CVE 2011-4136ΒΆ
Manipulasi sesi ketika menggunakan sesi backend-cache-memori. Full description
Versi terpengaruhΒΆ
8 Februari 2011 - CVE 2011-0698ΒΆ
Lintasan-direktori pada Windows melalui penanganan pemisah-jalur tidak benar. Full description
Versi terpengaruhΒΆ
8 Februari 2011 - CVE 2011-0697ΒΆ
XSS melalui nama-nama tidak dibersihkan dari berkas-berkas terunggah. Full description
Versi terpengaruhΒΆ
8 Februari 2011 - CVE 2011-0696ΒΆ
CSRF melalui kepala HTTP yang ditempa. Full description
Versi terpengaruhΒΆ
22 Desember 2010 - CVE 2010-4535ΒΆ
Denial-of-service di mekanisme setel kembali-sandi. Full description
Versi terpengaruhΒΆ
22 Desember 2010 - CVE 2010-4534ΒΆ
Kebocoran informasi di antarmuka administratif. Full description
Versi terpengaruhΒΆ
8 September 2010 - CVE 2010-3082ΒΆ
XSS melalui nilai kue tidak aman dipercaya. Full description
Versi terpengaruhΒΆ
Django 1.2 (patch)
October 9, 2009 - CVE 2009-3695ΒΆ
Denial-of-service melalui penampilan pernyataan regular patologi. Full description
Versi terpengaruhΒΆ
28 Juli 2009 - CVE 2009-2659ΒΆ
Lintasan-direktori dalam penangan media peladen pengembangan. Full description
Versi terpengaruhΒΆ
2 September 2008 - CVE 2008-3909ΒΆ
CSRF melalui pemeliharaan dari data POST selama masuk admin. Full description
Versi terpengaruhΒΆ
14 mei 2008 - CVE 2008-2302ΒΆ
XSS melalui pengalihan masuk admin. Full description
Versi terpengaruhΒΆ
26 Oktober 2007 - CVE 2007-5712ΒΆ
Denial-of-service melalui kepala Accept-Language besar-berubah-ubah. Full description
Versi terpengaruhΒΆ
Masalah-masalah pada sebelum pengolahan keamanan DjangoΒΆ
Beberapa masalah keamanan ditangani sebelum Django telah menyusun pengolahan keamanan yang digunakan. Untuk ini, terbitan baru mungkin tidak telah dikeluarkan pada saat itu dan CVE mungkin tidak telah ditentukan.
21 Januari 2007 - CVE 2007-0405ΒΆ
Kejelasan "caching" dari pengguna terautentifikasi. Full description
Versi terpengaruhΒΆ
Django 0.95 (patch)
16 Agustus 2006 - CVE 2007-0404ΒΆ
Masalah pengesahan nama berkas di terjemahan kerangka kerja. Full description