---
title: "Catatan terbitan Django 5.1.15"
version: 6.1
locale: id
source: https://docs.djangoproject.com/id/6.1/releases/5.1.15/
canonical: https://djangodocs.dev/id/6.1/releases/5.1.15/
---
# Catatan terbitan Django 5.1.15

*December 2, 2025*

Django 5.1.15 fixes one security issue with severity "high", one security issue
with severity "moderate", and one bug in 5.1.14.

## CVE-2025-13372: Potential SQL injection in `FilteredRelation` column aliases on PostgreSQL

[`FilteredRelation`](/id/6.1/ref/models/querysets/#django.db.models.FilteredRelation) was subject to SQL injection in column aliases,
using a suitably crafted dictionary, with dictionary expansion, as the
`**kwargs` passed to [`QuerySet.annotate()`](/id/6.1/ref/models/querysets/#django.db.models.query.QuerySet.annotate) or [`QuerySet.alias()`](/id/6.1/ref/models/querysets/#django.db.models.query.QuerySet.alias) on
PostgreSQL.

## CVE-2025-64460: Potential denial-of-service vulnerability in XML `Deserializer`

[XML Serialization](/id/6.1/topics/serialization/#serialization-formats-xml) was subject to a potential
denial-of-service attack due to quadratic time complexity when deserializing
crafted documents containing many nested invalid elements. The internal helper
`django.core.serializers.xml_serializer.getInnerText()` previously
accumulated inner text inefficiently during recursion. It now collects text per
element, avoiding excessive resource usage.

## Perbaikan kesalahan

- Fixed a regression in Django 5.1.14 where `DisallowedRedirect` was raised
  by [`HttpResponseRedirect`](/id/6.1/ref/request-response/#django.http.HttpResponseRedirect) and
  [`HttpResponsePermanentRedirect`](/id/6.1/ref/request-response/#django.http.HttpResponsePermanentRedirect) for URLs longer than 2048
  characters. The limit is now 16384 characters ([#36743](https://code.djangoproject.com/ticket/36743)).
