Arsip dari masalah keamananLink to this heading
Tim pengembangan Django memiliki komitmen yang kuat untuk bertanggung jawab melaorkan dan menyingkap dari masalah terkait-keamanan, sebagai diuraikan di Django's security policies.
Sebagai bagian dari komitmen itu, kami merawat daftar riwayat berikut dari masalah yang telah diperbaiki dan diungkapkan. Untuk setiap masalah, daftar dibawah termasuk tanggal, gambaran singkat CVE identifier jika diberlakukan, sebuah daftar dari versi terpengaruh, sebuah tautan pada pengungkapan penuh dan tautan ke tambalan-tambalan yang sesuai.
Beberapa peringatan penting berlaku pada informasi ini:
Daftar dari versi terpengaruh termasuk hanya versi itu dari Django yang stabil, terbitan dukungan-keamanan pada saat dari penyingkapan. Ini berarti versi terlama (yang dukungan keamanan telah berakhir) dan versi yang berada di pra-terbitan keadaan (alpha/beta/RC) pada saat dari penyingkapan mungkin telah terpengaruh, tetapi tidak terdaftar.
The Django project has on occasion issued security advisories, pointing out potential security problems which can arise from improper configuration or from other issues outside of Django itself. Some of these advisories have received CVEs; when that is the case, they are listed here, but as they have no accompanying patches or releases, only the description, disclosure and CVE will be listed.
Masalah-masalah pada sebelum pengolahan keamanan DjangoLink to this heading
Beberapa masalah keamanan ditangani sebelum Django telah menyusun pengolahan keamanan yang digunakan. Untuk ini, terbitan baru mungkin tidak telah dikeluarkan pada saat itu dan CVE mungkin tidak telah ditentukan.
16 Agustus 2006 - CVE 2007-0404Link to this heading
Masalah pengesahan nama berkas di terjemahan kerangka kerja. Full description
Versi terpengaruhLink to this heading
21 Januari 2007 - CVE 2007-0405Link to this heading
Kejelasan "caching" dari pengguna terautentifikasi. Full description
Versi terpengaruhLink to this heading
Django 0.95 (patch)
Masalah dibawah pengolahan keamanan DjangoLink to this heading
Semua masalah keamanan lain telah ditangani dibawah versi dari pengeolahan keamanan Django. Ini adalah terdaftar dibawah.
26 Oktober 2007 - CVE 2007-5712Link to this heading
Denial-of-service melalui kepala Accept-Language besar-berubah-ubah. Full description
Versi terpengaruhLink to this heading
14 mei 2008 - CVE 2008-2302Link to this heading
XSS melalui pengalihan masuk admin. Full description
Versi terpengaruhLink to this heading
2 September 2008 - CVE 2008-3909Link to this heading
CSRF melalui pemeliharaan dari data POST selama masuk admin. Full description
Versi terpengaruhLink to this heading
28 Juli 2009 - CVE 2009-2659Link to this heading
Lintasan-direktori dalam penangan media peladen pengembangan. Full description
Versi terpengaruhLink to this heading
9 Oktober 2009 - CVE 2009-3965Link to this heading
Denial-of-service melalui penampilan pernyataan regular patologi. Full description
Versi terpengaruhLink to this heading
8 September 2010 - CVE 2010-3082Link to this heading
XSS melalui nilai kue tidak aman dipercaya. Full description
Versi terpengaruhLink to this heading
Django 1.2 (patch)
22 Desember 2010 - CVE 2010-4534Link to this heading
Kebocoran informasi di antarmuka administratif. Full description
Versi terpengaruhLink to this heading
22 Desember 2010 - CVE 2010-4535Link to this heading
Denial-of-service di mekanisme setel kembali-sandi. Full description
Versi terpengaruhLink to this heading
8 Februari 2011 - CVE 2011-0696Link to this heading
CSRF melalui kepala HTTP yang ditempa. Full description
Versi terpengaruhLink to this heading
8 Februari 2011 - CVE 2011-0697Link to this heading
XSS melalui nama-nama tidak dibersihkan dari berkas-berkas terunggah. Full description
Versi terpengaruhLink to this heading
8 Februari 2011 - CVE 2011-0698Link to this heading
Lintasan-direktori pada Windows melalui penanganan pemisah-jalur tidak benar. Full description
Versi terpengaruhLink to this heading
9 September 2011 - CVE 2011-4136Link to this heading
Manipulasi sesi ketika menggunakan sesi backend-cache-memori. Full description
Versi terpengaruhLink to this heading
9 September 2011 - CVE 2011-4137Link to this heading
Denial-of-service melalui URLField.verify_exists. Full description
Versi terpengaruhLink to this heading
9 September 2011 - CVE 2011-4138Link to this heading
Pengeluaran permintaan kebocoran/berubah-ubah informasi melalui URLField.verify_exists. Full description
Versi terpengaruhLink to this heading
9 September 2011 - CVE 2011-4139Link to this heading
Peracunan cache kepala Host. Full description
Versi terpengaruhLink to this heading
9 September 2011 - CVE 2011-4140Link to this heading
Kemungkinan CSRF melalui kepala Host. Full description
Versi terpengaruhLink to this heading
Pemberitahuan ini hanya saran, jadi tidak ada tambalan diterbitkan.
Django 1.2
Django 1.3
30 Juli 2012 - CVE 2012-3442Link to this heading
XSS melalui kegagalan untuk mensahkan skema pengalihan. Full description
Versi terpengaruhLink to this heading
30 Juli 2012 - CVE 2012-3443Link to this heading
Denial-of-service melalui berkas-berkas gambar termampatkan. Full description
Versi terpengaruhLink to this heading
30 Juli 2012 - CVE 2012-3444Link to this heading
Denial-of-service melalui berkas-berkas gambar. Full description
Versi terpengaruhLink to this heading
17 Oktober 2012 - CVE 2012-4520Link to this heading
Peracunan kepala Host. Full description
Versi terpengaruhLink to this heading
Desember 10, 2012 - No CVE 1Link to this heading
Tambahan pengerasan dari penanganan kepala Host. Full description
Versi terpengaruhLink to this heading
Desember 10, 2012 - No CVE 2Link to this heading
Tambahan pengerasan dari pengalihan pengesahan. Full description
Versi terpengaruhLink to this heading
Februari 19, 2013 - No CVELink to this heading
Tambahan pengerasan dari penanganan kepala Host. Full description
Versi terpengaruhLink to this heading
19 Februari 2013 - CVE 2013-1664 / CVE 2013-1665Link to this heading
Serangan berdasarkan-masukan terhadap pustaka XML Python. Full description
Versi terpengaruhLink to this heading
19 Februari 2013 - CVE 2013-0305Link to this heading
Kebocoran informasi melalui catatan riwayat admin. Full description
Versi terpengaruhLink to this heading
19 Februari 2013 - CVE 2013-0306Link to this heading
Denial-of-service melalui memotong max_num formset. Full description
Versi terpengaruhLink to this heading
13 Agustus 2013 - CVE 2013-4249Link to this heading
XSS melalui nilai-nilai URLField dipercaya admin. Full description
Versi terpengaruhLink to this heading
Django 1.5 (patch)
13 Agustus 2013 - CVE 2013-6044Link to this heading
Kemungkinan XSS melalui skema pengalihan URL tidak disahkan. Full description
Versi terpengaruhLink to this heading
10 September 2013 - CVE 2013-4315Link to this heading
Lintasan-direktori melalui etiket cetakan ssi. Full description
Versi terpengaruhLink to this heading
14 September 2013 - CVE 2013-1443Link to this heading
Denial-of-service melalui sandi besar. Full description
Versi terpengaruhLink to this heading
Django 1.4 (patch dan Memperbaiki kesesuaian Python)
Django 1.5 (patch)
21 April 2014 - CVE 2014-0472Link to this heading
Pengerjaan kode tidak diharapkan menggunakan reverse(). Full description
Versi terpengaruhLink to this heading
21 April 2014 - CVE 2014-0473Link to this heading
Cache dari halaman anonim dapat mengungkap token CSRF. Full description
Versi terpengaruhLink to this heading
21 April 2014 - CVE 2014-0474Link to this heading
Typecast MySQL menyebabkan hasil permintaan yang tidak diharapkan. Full description
Versi terpengaruhLink to this heading
18 Mei 2014 - CVE 2014-1418Link to this heading
Tembolok mungkin diizinkan untuk menyimpan dan melayani data pribadi. Full description
Versi terpengaruhLink to this heading
18 Mei 2014 - CVE 2014-3730Link to this heading
URL jelek dari masukan pengguna tidak benar disahkan. Full description
Versi terpengaruhLink to this heading
20 Agustus 2014 - CVE 2014-0480Link to this heading
reverse()` dapat membangkitkan URL menunjuk ke rumah lain. Full description
Versi terpengaruhLink to this heading
20 Agustus 2014 - CVE 2014-0481Link to this heading
Unggah berkas denial of service. Full description
Versi terpengaruhLink to this heading
20 Agustus 2014 - CVE 2014-0482Link to this heading
Pembajakan sesi RemoteUserMiddleware. Full description
Versi terpengaruhLink to this heading
20 Agustus 2014 - CVE 2014-0483Link to this heading
Kebocoran data melalui memanipulasi querystring di admin. Full description
Versi terpengaruhLink to this heading
13 Januari 2015 - CVE 2015-0219Link to this heading
Menipu kepala WSGI melalui garis bawah/penggabungan tanda garis. Full description
Versi terpengaruhLink to this heading
13 Januari 2015 - CVE 2015-0220Link to this heading
Dikurangi kemungkinan serangan XSS melalui URL pengalihan diberikan-pengguna. Full description
Versi terpengaruhLink to this heading
13 Januari 2015 - CVE 2015-0221Link to this heading
Serangan denial-of-service terhadap django.views.static.serve(). Full description
Versi terpengaruhLink to this heading
13 januari 2015 - CVE 2015-0222Link to this heading
Denial-of-service basisdata dengan ModelMultipleChoiceField. Full description
Versi terpengaruhLink to this heading
9 Maret 2015 - CVE 2015-2241Link to this heading
Serangan XSS melalui sifat di ModelAdmin.readonly_fields. Full description
Versi terpengaruhLink to this heading
18 Maret 2015 - CVE 2015-2316Link to this heading
Kemungkinan denial-of-service dengan strip_tags(). Full description
Versi terpengaruhLink to this heading
18 Maret 2015 - CVE 2015-2317Link to this heading
Dikurangi kemungkinan serangan XSS melalui URL pengalihan diberikan-pengguna. Full description
Versi terpengaruhLink to this heading
20 Mei 2015 - CVE 2015-3982Link to this heading
Diperbaiki pembilasan sesi di backend cached_db. Full description
Versi terpengaruhLink to this heading
Django 1.8 (patch)
8 Juli 2015 - CVE 2015-5143Link to this heading
Kemungkinan denial-of-service dengan mengisi toko sesi. Full description
Versi terpengaruhLink to this heading
8 Juli 2015 - CVE 2015-5144Link to this heading
Kemungkinan suntikan kepala sejak pengesah menerima baris baru di masukan. Full description
Versi terpengaruhLink to this heading
8 Juli 2015 - CVE 2015-5145Link to this heading
Kemungkinan denial-of-service di pengesahan URL. Full description
Versi terpengaruhLink to this heading
Django 1.8 (patch)
18 Agustus 2015 - CVE 2015-5963 / CVE 2015-5964Link to this heading
Kemungkinan denial-of-service di tampilan logout() dengan mengisi toko sesi. Full description
Versi terpengaruhLink to this heading
24 November 2015 - CVE 2015-8213Link to this heading
Menyetel kemungkinan bocor di penyaring cetakan date. Full description
Versi terpengaruhLink to this heading
1 Februari 2016 - CVE 2016-2048Link to this heading
Pengguna dengan "change" tetapi tidak "add" perizinan dapat membuat obyek untuk ModelAdmin dengan save_as=True. Full description
Versi terpengaruhLink to this heading
Django 1.9 (patch)
1 Maret 2016 - CVE 2016-2512Link to this heading
Pengalihan dan kemungkinsn serangan XSS jelek melalui URL pengalihan diberikan-pengguna mengandung autentifikasi dasar. Full description
Versi terpengaruhLink to this heading
1 Maret 2016 - CVE 2016-2513Link to this heading
Pendaftaran pengguna melalui perbedaan pewaktu pada peningkatan faktor pekerjaan pengacak sandi. Full description
Versi terpengaruhLink to this heading
18 Juli 2016 - CVE 2016-6186Link to this heading
XSS dalam popup terkait tambah/rubah admin. Full description
Versi terpengaruhLink to this heading
26 September 2016 - CVE 2016-7401Link to this heading
Pemotongan perlindungan CSRF pada situs dengan Google Analytics. Full description
Versi terpengaruhLink to this heading
1 November 2016 - CVE 2016-9013Link to this heading
Pengguna dengan sandi kode keras sandi dibuat ketika menjalankan percobaan pada Oracle. Full description
Versi terpengaruhLink to this heading
1 November 2016 - CVE 2016-9014Link to this heading
Kerentanan mengikat kembali ketika DEBUG=True. Full description
Versi terpengaruhLink to this heading
April 4, 2017 - CVE 2017-7233Link to this heading
Open redirect and possible XSS attack via user-supplied numeric redirect URLs. Full description
Versi terpengaruhLink to this heading
April 4, 2017 - CVE 2017-7234Link to this heading
Open redirect vulnerability in django.views.static.serve(). Full
description
Versi terpengaruhLink to this heading
September 5, 2017 - CVE 2017-12794Link to this heading
Possible XSS in traceback section of technical 500 debug page. Full description