---
title: "Django 4.2.25 リリースノート"
version: 6.1
locale: ja
source: https://docs.djangoproject.com/ja/6.1/releases/4.2.25/
canonical: https://djangodocs.dev/ja/6.1/releases/4.2.25/
---
# Django 4.2.25 リリースノート

*2025年10月1日*

Django 4.2.25 では 4.2.24 におけるセキュリティの問題のうち 深刻度 "high" 1件と深刻度 "low" 1件を修正しました。

## CVE-2025-59681: MySQL および MariaDB における `QuerySet.annotate()`, `alias()`, `aggregate()`, および `extra()` 利用時の SQL インジェクションの可能性

[`QuerySet.annotate()`](/ja/6.1/ref/models/querysets/#django.db.models.query.QuerySet.annotate), [`alias()`](/ja/6.1/ref/models/querysets/#django.db.models.query.QuerySet.alias), [`aggregate()`](/ja/6.1/ref/models/querysets/#django.db.models.query.QuerySet.aggregate), および [`extra()`](/ja/6.1/ref/models/querysets/#django.db.models.query.QuerySet.extra) メソッドには、列エイリアスにおける SQL インジェクションの脆弱性が存在していました。これらのメソッドに渡される `**kwargs` に、適切に細工された辞書を辞書展開によって指定することで、攻撃が可能でした。（この問題は [**CVE 2022-28346**](https://www.cve.org/CVERecord?id=CVE-2022-28346) に対するフォローアップです。）

## CVE-2025-59682: `archive.extract()` を介した部分的なディレクトリトラバーサルの可能性

`django.utils.archive.extract()` 関数は、[`startapp --template`](/ja/6.1/ref/django-admin/#cmdoption-startapp-template) および [`startproject --template`](/ja/6.1/ref/django-admin/#cmdoption-startproject-template) において使用され、ターゲットディレクトリと共通の接頭辞を持つファイルパスを含むアーカイブを介して部分的なディレクトリトラバーサルを許していました（[**CVE 2021-3281**](https://www.cve.org/CVERecord?id=CVE-2021-3281) のフォローアップ）。
