Arkiv över säkerhetsfrågorLink to this heading

Djangos utvecklingsteam är starkt engagerade i ansvarsfull rapportering och avslöjande av säkerhetsrelaterade frågor, enligt vad som beskrivs i Djangos säkerhetspolicy.

Som en del av detta åtagande upprätthåller vi följande historiska lista över problem som har åtgärdats och offentliggjorts. För varje problem innehåller listan nedan datum, en kort beskrivning, CVE-identifieraren om tillämpligt, en lista över berörda versioner, en länk till den fullständiga informationen och länkar till lämpliga korrigeringar.

Några viktiga förbehåll gäller för denna information:

  • Listor över berörda versioner innehåller endast de versioner av Django som hade stabila, säkerhetsstödda utgåvor vid tidpunkten för avslöjandet. Detta innebär att äldre versioner (vars säkerhetsstöd hade löpt ut) och versioner som var i förversion (alfa/beta/RC) vid tidpunkten för avslöjandet kan ha påverkats, men är inte listade.

  • Djangoprojektet har ibland utfärdat säkerhetsmeddelanden som pekar på potentiella säkerhetsproblem som kan uppstå på grund av felaktig konfiguration eller andra problem utanför Django självt. Vissa av dessa råd har fått CVE:er; när så är fallet listas de här, men eftersom de inte har några medföljande korrigeringar eller utgåvor kommer endast beskrivningen, avslöjandet och CVE att listas.

Problem under Djangos säkerhetsprocessLink to this heading

Alla säkerhetsfrågor har hanterats under versioner av Djangos säkerhetsprocess. Dessa är listade nedan.

August 4, 2026 - CVE 2026-15307Link to this heading

Server-side file-write and request forgery via spatial lookups. Full description

August 4, 2026 - CVE 2026-15337Link to this heading

Potential denial-of-service vulnerability in check_for_language(). Full description

August 4, 2026 - CVE 2026-15830Link to this heading

Potential denial-of-service vulnerability via nested geometry collections. Full description

August 4, 2026 - CVE 2026-15920Link to this heading

Potential cross-site scripting via URLField values in the admin. Full description

July 7, 2026 - CVE 2026-48588Link to this heading

Potential exposure of private data via cached Set-Cookie response. Full description

July 7, 2026 - CVE 2026-53877Link to this heading

Heap buffer over-read in GDALRaster. Full description

July 7, 2026 - CVE 2026-53878Link to this heading

Header injection possibility since DomainNameValidator accepted newlines in input. Full description

June 3, 2026 - CVE 2026-6873Link to this heading

Signed cookie salt namespace collision in django.http.HttpRequest.get_signed_cookie. Full description

June 3, 2026 - CVE 2026-7666Link to this heading

Potential unencrypted email transmission via STARTTLS in the SMTP backend. Full description

June 3, 2026 - CVE 2026-8404Link to this heading

Potential exposure of private data via case-sensitive Cache-Control directives in UpdateCacheMiddleware. Full description

June 3, 2026 - CVE 2026-35193Link to this heading

Potential exposure of private data via missing Vary: Authorization in UpdateCacheMiddleware. Full description

June 3, 2026 - CVE 2026-48587Link to this heading

Potential exposure of private data via whitespace padding in Vary header. Full description

May 5, 2026 - CVE 2026-5766Link to this heading

Potential denial-of-service vulnerability in ASGI requests via file upload limit bypass. Full description

May 5, 2026 - CVE 2026-35192Link to this heading

Session fixation via public cached pages and SESSION_SAVE_EVERY_REQUEST. Full description

May 5, 2026 - CVE 2026-6907Link to this heading

Potential exposure of private data due to incorrect handling of Vary: * in UpdateCacheMiddleware. Full description

April 7, 2026 - CVE 2026-3902Link to this heading

ASGI header spoofing via underscore/hyphen conflation. Full description

April 7, 2026 - CVE 2026-4277Link to this heading

Privilege abuse in GenericInlineModelAdmin. Full description

April 7, 2026 - CVE 2026-4292Link to this heading

Privilege abuse in ModelAdmin.list_editable. Full description

April 7, 2026 - CVE 2026-33033Link to this heading

Potential denial-of-service vulnerability in MultiPartParser via base64-encoded file upload. Full description

April 7, 2026 - CVE 2026-33034Link to this heading

Potential denial-of-service vulnerability in ASGI requests via memory upload limit bypass. Full description

March 3, 2026 - CVE 2026-25673Link to this heading

Potential denial-of-service vulnerability in URLField via Unicode normalization on Windows. Full description

March 3, 2026 - CVE 2026-25674Link to this heading

Potential incorrect permissions on newly created file system objects. Full description

February 3, 2026 - CVE 2025-13473Link to this heading

Username enumeration through timing difference in mod_wsgi authentication handler. Full description

February 3, 2026 - CVE 2025-14550Link to this heading

Potential denial-of-service vulnerability via repeated headers when using ASGI. Full description

February 3, 2026 - CVE 2026-1207Link to this heading

Potential SQL injection via raster lookups on PostGIS. Full description

February 3, 2026 - CVE 2026-1285Link to this heading

Potential denial-of-service vulnerability in django.utils.text.Truncator HTML methods. Full description

February 3, 2026 - CVE 2026-1287Link to this heading

Potential SQL injection in column aliases via control characters. Full description

February 3, 2026 - CVE 2026-1312Link to this heading

Potential SQL injection via QuerySet.order_by and FilteredRelation. Full description

December 2, 2025 - CVE 2025-13372Link to this heading

Potential SQL injection in FilteredRelation column aliases on PostgreSQL. Full description

December 2, 2025 - CVE 2025-64460Link to this heading

Potential denial-of-service vulnerability in XML serializer text extraction. Full description

November 5, 2025 - CVE 2025-64458Link to this heading

Potential denial-of-service vulnerability in HttpResponseRedirect and HttpResponsePermanentRedirect on Windows. Full description

November 5, 2025 - CVE 2025-64459Link to this heading

Potential SQL injection via _connector keyword argument in QuerySet and Q objects. Full description

1 oktober 2025 - CVE 2025-59681Link to this heading

Potentiell SQL-injektion i QuerySet.annotate(), alias(), aggregate() och extra() på MySQL och MariaDB. Fullständig beskrivning

1 oktober 2025 - CVE 2025-59682Link to this heading

Potentiell partiell kataloggenomgång via archive.extract(). Fullständig beskrivning

3:e september 2025 - CVE 2025-57833Link to this heading

Potentiell SQL-injektion i kolumnalias för FilteredRelation. Fullständig beskrivning

4 juni 2025 - CVE 2025-48432Link to this heading

Potentiell logginjektion via oavkortad sökväg. Fullständig beskrivning

Det fanns en ytterligare härdning med nya patchversioner som publicerades den 10 juni 2025. fullständig beskrivning <https://www.djangoproject.com/weblog/2025/jun/10/bugfix-releases/>`__

7 maj 2025 - CVE 2025-32873Link to this heading

Möjligheten till överbelastningsattack i strip_tags(). Fullständig beskrivning

2 april 2025 - CVE 2025-27556`Link to this heading

Potentiell sårbarhet för överbelastningsattacker i LoginView, LogoutView och set_language() i Windows. Fullständig beskrivning

6 mars 2025 - CVE 2025-26699`Link to this heading

Potentiell förnekande av tjänst i django.utils.text.wrap(). Fullständig beskrivning

14 januari 2025 - CVE 2024-56374Link to this heading

Potentiell sårbarhet för överbelastningsattack i IPv6-validering. fullständig beskrivning <https://www.djangoproject.com/weblog/2025/jan/14/security-releases/>`__

4 december 2024 - CVE 2024-53907Link to this heading

Potentiellt övergrepp i tjänsten i django.utils.html.strip_tags(). Fullständig beskrivning

4 december 2024 - CVE 2024-53908Link to this heading

Potentiell SQL-injektion i HasKey(lhs, rhs) på Oracle. fullständig beskrivning <https://www.djangoproject.com/weblog/2024/dec/04/security-releases/>`__

Den 3 september 2024 - CVE 2024-45231Link to this heading

Uppräkning av potentiella användares e-postadresser via svarsstatus vid återställning av lösenord. fullständig beskrivning <https://www.djangoproject.com/weblog/2024/sep/03/security-releases/>`__

3 september 2024 - CVE 2024-45230`Link to this heading

Potentiell sårbarhet för överbelastningsattack i django.utils.html.urlize(). fullständig beskrivning <https://www.djangoproject.com/weblog/2024/sep/03/security-releases/>`__

6 augusti 2024 - CVE 2024-42005`Link to this heading

Potentiell SQL-injektion i QuerySet.values() och values_list(). fullständig beskrivning <https://www.djangoproject.com/weblog/2024/aug/06/security-releases/>`__

6 augusti 2024 - CVE 2024-41991Link to this heading

Potentiell sårbarhet för övergrepp i tjänsten i django.utils.html.urlize() och AdminURLFieldWidget. fullständig beskrivning <https://www.djangoproject.com/weblog/2024/aug/06/security-releases/>`__

6 augusti 2024 - CVE 2024-41990`Link to this heading

Potentiell sårbarhet för överbelastningsattack i django.utils.html.urlize(). fullständig beskrivning <https://www.djangoproject.com/weblog/2024/aug/06/security-releases/>`__

6 augusti 2024 - CVE 2024-41989Link to this heading

Potentiell minnesutmattning i django.utils.numberformat.floatformat(). Fullständig beskrivning

9 juli 2024 - CVE 2024-39614`Link to this heading

Potentiell förnekande av tjänst i django.utils.translation.get_supported_language_variant(). Fullständig beskrivning

9 juli 2024 - CVE 2024-39330`Link to this heading

Potentiell katalogövergång i django.core.files.storage.Storage.save(). Fullständig beskrivning

9 juli 2024 - CVE 2024-39329`Link to this heading

Uppräkning av användarnamn med hjälp av tidsskillnad för användare med oanvändbara lösenord. fullständig beskrivning <https://www.djangoproject.com/weblog/2024/jul/09/security-releases/>`__

9 juli 2024 - CVE 2024-38875`Link to this heading

Potentiell förnekande av tjänst i django.utils.html.urlize(). Fullständig beskrivning

4 mars 2024 - CVE 2024-27351Link to this heading

Potentiell förnekande av tjänst genom reguljära uttryck i django.utils.text.Truncator.words(). Fullständig beskrivning

6 februari 2024 - CVE 2024-24680`Link to this heading

Potentiellt övergrepp i intcomma mallfilter. Fullständig beskrivning

1 november 2023 - CVE 2023-46695`Link to this heading

Potentiell sårbarhet för förnekande av tjänst i UsernameField på Windows. fullständig beskrivning <https://www.djangoproject.com/weblog/2023/nov/01/security-releases/>`__

4 oktober 2023 - CVE 2023-43665`Link to this heading

Denial-of-service-möjlighet i django.utils.text.Truncator. Fullständig beskrivning

4 september 2023 - CVE 2023-41164`Link to this heading

Potentiell sårbarhet för förnekande av tjänst i django.utils.encoding.uri_to_iri(). Fullständig beskrivning

3 juli 2023 - CVE 2023-36053`Link to this heading

Potentiell sårbarhet för förnekande av tjänst genom reguljära uttryck i EmailValidator/URLValidator`. fullständig beskrivning <https://www.djangoproject.com/weblog/2023/jul/03/security-releases/>`__

3 maj 2023 - CVE 2023-31047Link to this heading

Potentiell förbikoppling av validering när flera filer laddas upp med ett formulärfält. Fullständig beskrivning

14 februari 2023 - CVE 2023-24580`Link to this heading

Potentiell sårbarhet för överbelastningsskador i filuppladdningar. fullständig beskrivning <https://www.djangoproject.com/weblog/2023/feb/14/security-releases/>`__

1 februari 2023 - CVE 2023-23969`Link to this heading

Potentiell överbelastningsattack via Accept-Language-rubriker. Fullständig beskrivning

4 oktober 2022 - CVE 2022-41323Link to this heading

Potentiell sårbarhet för överbelastningsattacker i internationaliserade webbadresser. fullständig beskrivning <https://www.djangoproject.com/weblog/2022/oct/04/security-releases/>`__

3 augusti 2022 - CVE 2022-36359Link to this heading

Potentiell sårbarhet vid nedladdning av reflekterade filer i FileResponse. fullständig beskrivning <https://www.djangoproject.com/weblog/2022/aug/03/security-releases/>`__

4 juli 2022 - CVE 2022-34265`Link to this heading

Potentiell SQL-injektion via argumenten Trunc(kind) och Extract(lookup_name). fullständig beskrivning <https://www.djangoproject.com/weblog/2022/jul/04/security-releases/>`__

11 april 2022 - CVE 2022-28346Link to this heading

Potentiell SQL-injektion i QuerySet.annotate(), aggregate() och extra(). fullständig beskrivning <https://www.djangoproject.com/weblog/2022/apr/11/security-releases/>`__

11 april 2022 - CVE 2022-28347Link to this heading

Potentiell SQL-injektion via QuerySet.explain(**options) på PostgreSQL. Fullständig beskrivning

1 februari 2022 - CVE 2022-22818`Link to this heading

Möjlig XSS via {% debug %} malltagg. Fullständig beskrivning

Versioner som påverkasLink to this heading

1 februari 2022 - CVE 2022-23833`Link to this heading

Denial-of-service-möjlighet i filuppladdningar. fullständig beskrivning <https://www.djangoproject.com/weblog/2022/feb/01/security-releases/>`__

Versioner som påverkasLink to this heading

4 januari 2022 - CVE 2021-45452`Link to this heading

Potentiell katalogtraversering via Storage.save(). fullständig beskrivning <https://www.djangoproject.com/weblog/2022/jan/04/security-releases/>`__

Versioner som påverkasLink to this heading

4 januari 2022 - CVE 2021-45116Link to this heading

Potentiellt informationsläckage i mallfiltret dictsort. Fullständig beskrivning

Versioner som påverkasLink to this heading

4 januari 2022 - CVE 2021-45115`Link to this heading

Denial-of-service-möjlighet i UserAttributeSimilarityValidator. Fullständig beskrivning

Versioner som påverkasLink to this heading

7 december 2021 - CVE 2021-44420Link to this heading

Möjlig förbikoppling av en uppströms åtkomstkontroll baserad på URL-sökvägar. fullständig beskrivning <https://www.djangoproject.com/weblog/2021/dec/07/security-releases/>`__

Versioner som påverkasLink to this heading

1 juli 2021 - CVE 2021-35042`Link to this heading

Potentiell SQL-injektion via osanerad QuerySet.order_by()-ingång. Fullständig beskrivning

Versioner som påverkasLink to this heading

2 juni 2021 - CVE 2021-33203`Link to this heading

Potentiell katalogtraversering via admindocs. Fullständig beskrivning

Versioner som påverkasLink to this heading

2 juni 2021 - CVE 2021-33571Link to this heading

Möjliga obestämda SSRF-, RFI- och LFI-attacker eftersom validerare accepterade ledande nollor i IPv4-adresser. fullständig beskrivning <https://www.djangoproject.com/weblog/2021/jun/02/security-releases/>`__

Versioner som påverkasLink to this heading

6 maj 2021 - CVE 2021-32052Link to this heading

Möjlighet till rubrikinjektion sedan URLValidator accepterade nya rader i indata på Python 3.9.5+. Fullständig beskrivning

Versioner som påverkasLink to this heading

4 maj 2021 - CVE 2021-31542Link to this heading

Potentiell katalogtraversering via uppladdade filer. fullständig beskrivning <https://www.djangoproject.com/weblog/2021/may/04/security-releases/>`__

Versioner som påverkasLink to this heading

6 april 2021 - CVE 2021-28658Link to this heading

Potentiell katalogtraversering via uppladdade filer. fullständig beskrivning <https://www.djangoproject.com/weblog/2021/apr/06/security-releases/>`__

Versioner som påverkasLink to this heading

19 februari 2021 - CVE 2021-23336Link to this heading

Förgiftning av webbcache via django.utils.http.limited_parse_qsl(). Fullständig beskrivning

Versioner som påverkasLink to this heading

1 februari 2021 - CVE 2021-3281Link to this heading

Potentiell katalogtraversering via archive.extract(). fullständig beskrivning <https://www.djangoproject.com/weblog/2021/feb/01/security-releases/>`__

Versioner som påverkasLink to this heading

1 september 2020 - CVE 2020-24584`Link to this heading

Behörighetsexpansion i kataloger på mellannivå i filsystemets cache på Python 3.7+. Fullständig beskrivning

Versioner som påverkasLink to this heading

1 september 2020 - CVE 2020-24583`Link to this heading

Felaktiga behörigheter för kataloger på mellannivå i Python 3.7+. Fullständig beskrivning

Versioner som påverkasLink to this heading

3 juni 2020 - CVE 2020-13596`Link to this heading

Möjlig XSS via admin ForeignKeyRawIdWidget. Fullständig beskrivning

Versioner som påverkasLink to this heading

3 juni 2020 - CVE 2020-13254Link to this heading

Potentiellt dataläckage via missbildade memcached-nycklar. fullständig beskrivning <https://www.djangoproject.com/weblog/2020/jun/03/security-releases/>`__

Versioner som påverkasLink to this heading

4 mars 2020 - CVE 2020-9402Link to this heading

Potentiell SQL-injektion via parametern tolerance i GIS-funktioner och aggregat i Oracle. fullständig beskrivning <https://www.djangoproject.com/weblog/2020/mar/04/security-releases/>`__

Versioner som påverkasLink to this heading

3 februari 2020 - CVE 2020-7471Link to this heading

Potentiell SQL-injektion via StringAgg(delimiter). Fullständig beskrivning

Versioner som påverkasLink to this heading

18 december 2019 - CVE 2019-19844Link to this heading

Potentiell kapning av konto via formulär för återställning av lösenord. fullständig beskrivning <https://www.djangoproject.com/weblog/2019/dec/18/security-releases/>`__

Versioner som påverkasLink to this heading

2 december 2019 - CVE 2019-19118Link to this heading

Privilegieeskalering i Django-admin. fullständig beskrivning <https://www.djangoproject.com/weblog/2019/dec/02/security-releases/>`__

Versioner som påverkasLink to this heading

1 augusti 2019 - CVE 2019-14235`Link to this heading

Potentiell minnesutmattning i django.utils.encoding.uri_to_iri(). Fullständig beskrivning

Versioner som påverkasLink to this heading

1 augusti 2019 - CVE 2019-14234`Link to this heading

SQL-injektionsmöjlighet i nyckel- och indexuppslagningar för JSONField/HStoreField. fullständig beskrivning <https://www.djangoproject.com/weblog/2019/aug/01/security-releases/>`__

Versioner som påverkasLink to this heading

1 augusti 2019 - CVE 2019-14233`Link to this heading

Möjligheten till överbelastningsattack i strip_tags(). Fullständig beskrivning

Versioner som påverkasLink to this heading

1 augusti 2019 - CVE 2019-14232`Link to this heading

Denial-of-service-möjlighet i django.utils.text.Truncator. Fullständig beskrivning

Versioner som påverkasLink to this heading

1 juli 2019 - CVE 2019-12781`Link to this heading

Felaktig HTTP-detektering med omvänd proxy som ansluter via HTTPS. fullständig beskrivning <https://www.djangoproject.com/weblog/2019/jul/01/security-releases/>`__

Versioner som påverkasLink to this heading

3 juni 2019 - CVE 2019-12308`Link to this heading

XSS via länken ”Aktuell URL” som genereras av AdminURLFieldWidget. Fullständig beskrivning

Versioner som påverkasLink to this heading

3 juni 2019 - CVE 2019-11358`Link to this heading

Prototypförorening i medföljande jQuery. fullständig beskrivning <https://www.djangoproject.com/weblog/2019/jun/03/security-releases/>`__

Versioner som påverkasLink to this heading

11 februari 2019 - CVE 2019-6975`Link to this heading

Minnesutmattning i django.utils.numberformat.format(). Fullständig beskrivning

Versioner som påverkasLink to this heading

4 januari 2019 - CVE 2019-3498Link to this heading

Möjlighet att förfalska innehåll i standard 404-sidan. Fullständig beskrivning

Versioner som påverkasLink to this heading

1 oktober 2018 - CVE 2018-16984`Link to this heading

Lösenordshash avslöjas för administratörsanvändare med ”endast visning”. fullständig beskrivning <https://www.djangoproject.com/weblog/2018/oct/01/security-release/>`__

Versioner som påverkasLink to this heading

1 augusti 2018 - CVE 2018-14574`Link to this heading

Öppen möjlighet till omdirigering i CommonMiddleware. Fullständig beskrivning

Versioner som påverkasLink to this heading

6 mars 2018 - CVE 2018-7537`Link to this heading

Denial-of-service-möjlighet i mallfiltren truncatechars_html och truncatewords_html. Fullständig beskrivning

Versioner som påverkasLink to this heading

6 mars 2018 - CVE 2018-7536`Link to this heading

Tjänstebortfall i mallfiltren urlize och urlizetrunc. Fullständig beskrivning

Versioner som påverkasLink to this heading

1 februari 2018 - CVE 2018-6188Link to this heading

Informationsläckage i AuthenticationForm. Fullständig beskrivning

Versioner som påverkasLink to this heading

5 september 2017 - CVE 2017-12794`Link to this heading

Möjlig XSS i spårningsavsnittet på den tekniska 500-felsökningssidan. Fullständig beskrivning

Versioner som påverkasLink to this heading

4 april 2017 - CVE 2017-7234`Link to this heading

Sårbarhet för öppen omdirigering i django.views.static.serve(). Fullständig beskrivning

Versioner som påverkasLink to this heading

4 april 2017 - CVE 2017-7233`Link to this heading

Öppen omdirigering och möjlig XSS-attack via användartillhandahållna numeriska URL:er för omdirigering. fullständig beskrivning <https://www.djangoproject.com/weblog/2017/apr/04/security-releases/>`__

Versioner som påverkasLink to this heading

1 november 2016 - CVE 2016-9014`Link to this heading

DNS-sårbarhet för ombindning när DEBUG=True. fullständig beskrivning <https://www.djangoproject.com/weblog/2016/nov/01/security-releases/>`__

Versioner som påverkasLink to this heading

1 november 2016 - CVE 2016-9013`Link to this heading

Användare med hårdkodat lösenord som skapas när man kör tester på Oracle. fullständig beskrivning <https://www.djangoproject.com/weblog/2016/nov/01/security-releases/>`__

Versioner som påverkasLink to this heading

26 september 2016 - CVE 2016-7401`Link to this heading

CSRF-skydd förbikopplat på en webbplats med Google Analytics. Fullständig beskrivning

Versioner som påverkasLink to this heading

18 juli 2016 - CVE 2016-6186`Link to this heading

XSS i administratörens popup-meny för tillägg/ändring. Fullständig beskrivning

Versioner som påverkasLink to this heading

1 mars 2016 - CVE 2016-2513`Link to this heading

Uppräkning av användare genom tidsskillnad vid uppgradering av lösenordshashers arbetsfaktor. fullständig beskrivning <https://www.djangoproject.com/weblog/2016/mar/01/security-releases/>`__

Versioner som påverkasLink to this heading

1 mars 2016 - CVE 2016-2512`Link to this heading

Skadlig omdirigering och möjlig XSS-attack via användartillhandahållna omdirigeringsadresser som innehåller grundläggande autentisering. Fullständig beskrivning

Versioner som påverkasLink to this heading

1 februari 2016 - CVE 2016-2048`Link to this heading

Användare med behörigheten ”change” men inte ”add” kan skapa objekt för ModelAdmin med save_as=True. Fullständig beskrivning

Versioner som påverkasLink to this heading

24 november 2015 - CVE 2015-8213`Link to this heading

Möjlighet till läckage av inställningar i date mallfilter. Fullständig beskrivning

Versioner som påverkasLink to this heading

18 augusti 2015 - CVE 2015-5963 / CVE 2015-5964Link to this heading

Denial-of-service-möjlighet i logout()-vyn genom att fylla sessionslagret. Fullständig beskrivning

Versioner som påverkasLink to this heading

8 juli 2015 - CVE 2015-5145Link to this heading

Denial-of-service-möjlighet i URL-validering. fullständig beskrivning <https://www.djangoproject.com/weblog/2015/jul/08/security-releases/>`__

Versioner som påverkasLink to this heading

8 juli 2015 - CVE 2015-5144Link to this heading

Möjlighet till rubrikinjektion eftersom validerare accepterar nya rader i indata. fullständig beskrivning <https://www.djangoproject.com/weblog/2015/jul/08/security-releases/>`__

Versioner som påverkasLink to this heading

8 juli 2015 - CVE 2015-5143`Link to this heading

Möjligheten till nekad tjänst genom att fylla sessionslagret. fullständig beskrivning <https://www.djangoproject.com/weblog/2015/jul/08/security-releases/>`__

Versioner som påverkasLink to this heading

20 maj 2015 - CVE 2015-3982`Link to this heading

Fixade sessionsspolning i cached_db-backend. fullständig beskrivning <https://www.djangoproject.com/weblog/2015/may/20/security-release/>`__

Versioner som påverkasLink to this heading

18 mars 2015 - CVE 2015-2317`Link to this heading

Mildrad möjlig XSS-attack via URL-adresser som användaren själv har angett. fullständig beskrivning <https://www.djangoproject.com/weblog/2015/mar/18/security-releases/>`__

Versioner som påverkasLink to this heading

18 mars 2015 - CVE 2015-2316`Link to this heading

Möjligheten till överbelastningsattack med strip_tags(). fullständig beskrivning <https://www.djangoproject.com/weblog/2015/mar/18/security-releases/>`__

Versioner som påverkasLink to this heading

9 mars 2015 - CVE 2015-2241Link to this heading

XSS-attack via egenskaper i ModelAdmin.readonly_fields. Fullständig beskrivning

Versioner som påverkasLink to this heading

13 januari 2015 - CVE 2015-0222`Link to this heading

Denial-of-service i databas med ModelMultipleChoiceField. Fullständig beskrivning

Versioner som påverkasLink to this heading

13 januari 2015 - CVE 2015-0221Link to this heading

Denial-of-service-attack mot django.views.static.serve(). Fullständig beskrivning

Versioner som påverkasLink to this heading

13 januari 2015 - CVE 2015-0220`Link to this heading

Mildrad möjlig XSS-attack via URL-adresser som användaren själv har angett. fullständig beskrivning <https://www.djangoproject.com/weblog/2015/jan/13/security/>`__

Versioner som påverkasLink to this heading

13 januari 2015 - CVE 2015-0219`Link to this heading

WSGI header spoofing via underscore/dash conflation. fullständig beskrivning <https://www.djangoproject.com/weblog/2015/jan/13/security/>`__

Versioner som påverkasLink to this heading

20 augusti 2014 - CVE 2014-0483`Link to this heading

Dataläckage via manipulering av frågesträngar i admin. fullständig beskrivning <https://www.djangoproject.com/weblog/2014/aug/20/security/>`__

Versioner som påverkasLink to this heading

20 augusti 2014 - CVE 2014-0482`Link to this heading

RemoteUserMiddleware session hijacking. Fullständig beskrivning

Versioner som påverkasLink to this heading

20 augusti 2014 - CVE 2014-0481Link to this heading

Förnekande av tjänst vid filuppladdning. fullständig beskrivning <https://www.djangoproject.com/weblog/2014/aug/20/security/>`__

Versioner som påverkasLink to this heading

20 augusti 2014 - CVE 2014-0480`Link to this heading

reverse() kan generera webbadresser som pekar på andra värdar. Fullständig beskrivning

Versioner som påverkasLink to this heading

18 maj 2014 - CVE 2014-3730`Link to this heading

Missvisande URL:er från användarinmatning som validerats felaktigt. fullständig beskrivning <https://www.djangoproject.com/weblog/2014/may/14/security-releases-issued/>`__

Versioner som påverkasLink to this heading

18 maj 2014 - CVE 2014-1418`Link to this heading

Cacher kan tillåtas lagra och tillhandahålla privata data. fullständig beskrivning <https://www.djangoproject.com/weblog/2014/may/14/security-releases-issued/>`__

Versioner som påverkasLink to this heading

21 april 2014 - CVE 2014-0474`Link to this heading

MySQL typecasting orsakar oväntade sökresultat. fullständig beskrivning <https://www.djangoproject.com/weblog/2014/apr/21/security/>`__

Versioner som påverkasLink to this heading

21 april 2014 - CVE 2014-0473`Link to this heading

Cachelagring av anonyma sidor kan avslöja CSRF-token. fullständig beskrivning <https://www.djangoproject.com/weblog/2014/apr/21/security/>`__

Versioner som påverkasLink to this heading

21 april 2014 - CVE 2014-0472`Link to this heading

Oväntad exekvering av kod med hjälp av reverse(). Fullständig beskrivning

Versioner som påverkasLink to this heading

14 september 2013 - CVE 2013-1443`Link to this heading

Avbrott i tjänsten via stora lösenord. fullständig beskrivning <https://www.djangoproject.com/weblog/2013/sep/15/security/>`__

Versioner som påverkasLink to this heading

10 september 2013 - CVE 2013-4315`Link to this heading

Directory-traversal via ssi template tag. Fullständig beskrivning

Versioner som påverkasLink to this heading

13 augusti 2013 - CVE 2013-6044`Link to this heading

Möjlig XSS via icke validerade URL-omdirigeringsscheman. fullständig beskrivning <https://www.djangoproject.com/weblog/2013/aug/13/security-releases-issued/>`__

Versioner som påverkasLink to this heading

13 augusti 2013 - CVE 2013-4249`Link to this heading

XSS via admin som litar på URLField-värden. Fullständig beskrivning

Versioner som påverkasLink to this heading

19 februari 2013 - CVE 2013-0306Link to this heading

Nekad tjänst via förbikoppling av formatet max_num. Fullständig beskrivning

Versioner som påverkasLink to this heading

19 februari 2013 - CVE 2013-0305`Link to this heading

Informationsläckage via administratörshistoriklogg. fullständig beskrivning <https://www.djangoproject.com/weblog/2013/feb/19/security/>`__

Versioner som påverkasLink to this heading

19 februari 2013 - CVE 2013-1664 / CVE 2013-1665Link to this heading

Entitetsbaserade attacker mot Python XML-bibliotek. fullständig beskrivning <https://www.djangoproject.com/weblog/2013/feb/19/security/>`__

Versioner som påverkasLink to this heading

19 februari 2013 - Ingen CVELink to this heading

Ytterligare förstärkning av hanteringen av Host-rubriker. fullständig beskrivning <https://www.djangoproject.com/weblog/2013/feb/19/security/>`__

Versioner som påverkasLink to this heading

10 december 2012 - Nr CVE 2Link to this heading

Ytterligare förstärkning av validering av omdirigeringar. fullständig beskrivning <https://www.djangoproject.com/weblog/2012/dec/10/security/>`__

Versioner som påverkasLink to this heading

10 december 2012 - Nr CVE 1Link to this heading

Ytterligare förstärkning av hanteringen av Host-rubriker. fullständig beskrivning <https://www.djangoproject.com/weblog/2012/dec/10/security/>`__

Versioner som påverkasLink to this heading

17 oktober 2012 - CVE 2012-4520`Link to this heading

Host header poisoning. Fullständig beskrivning

Versioner som påverkasLink to this heading

30 juli 2012 - CVE 2012-3444`Link to this heading

Nekande av tjänst via stora bildfiler. fullständig beskrivning <https://www.djangoproject.com/weblog/2012/jul/30/security-releases-issued/>`__

Versioner som påverkasLink to this heading

30 juli 2012 - CVE 2012-3443`Link to this heading

Nekande av tjänst via komprimerade bildfiler. fullständig beskrivning <https://www.djangoproject.com/weblog/2012/jul/30/security-releases-issued/>`__

Versioner som påverkasLink to this heading

30 juli 2012 - CVE 2012-3442`Link to this heading

XSS via misslyckande att validera omdirigeringsschema. fullständig beskrivning <https://www.djangoproject.com/weblog/2012/jul/30/security-releases-issued/>`__

Versioner som påverkasLink to this heading

9 september 2011 - CVE 2011-4140`Link to this heading

Potentiell CSRF via Host-huvud. Fullständig beskrivning

Versioner som påverkasLink to this heading

Detta meddelande var endast ett råd, så inga korrigeringar utfärdades.

  • Django 1.2

  • Django 1.3

9 september 2011 - CVE 2011-4139`Link to this heading

Host header cache poisoning. Fullständig beskrivning

Versioner som påverkasLink to this heading

9 september 2011 - CVE 2011-4138`Link to this heading

Informationsläckage/ godtyckligt utfärdande av begäran via URLField.verify_exists. fullständig beskrivning <https://www.djangoproject.com/weblog/2011/sep/09/security-releases-issued/>`__

Versioner som påverkasLink to this heading

9 september 2011 - CVE 2011-4137`Link to this heading

Nekande av tjänst via URLField.verify_exists. fullständig beskrivning <https://www.djangoproject.com/weblog/2011/sep/09/security-releases-issued/>`__

Versioner som påverkasLink to this heading

9 september 2011 - CVE 2011-4136`Link to this heading

Sessionsmanipulation vid användning av minnescache-stödd session. fullständig beskrivning <https://www.djangoproject.com/weblog/2011/sep/09/security-releases-issued/>`__

Versioner som påverkasLink to this heading

8 februari 2011 - CVE 2011-0698Link to this heading

Directory-traversal i Windows via felaktig hantering av sökvägsseparatorer. fullständig beskrivning <https://www.djangoproject.com/weblog/2011/feb/08/security/>`__

Versioner som påverkasLink to this heading

8 februari 2011 - CVE 2011-0697`Link to this heading

XSS via osanitiserade namn på uppladdade filer. fullständig beskrivning <https://www.djangoproject.com/weblog/2011/feb/08/security/>`__

Versioner som påverkasLink to this heading

8 februari 2011 - CVE 2011-0696`Link to this heading

CSRF via förfalskade HTTP-rubriker. fullständig beskrivning <https://www.djangoproject.com/weblog/2011/feb/08/security/>`__

Versioner som påverkasLink to this heading

22 december 2010 - CVE 2010-4535`Link to this heading

Nekande av tjänst i mekanism för återställning av lösenord. fullständig beskrivning <https://www.djangoproject.com/weblog/2010/dec/22/security/>`__

Versioner som påverkasLink to this heading

22 december 2010 - CVE 2010-4534Link to this heading

Informationsläckage i administrativt gränssnitt. fullständig beskrivning <https://www.djangoproject.com/weblog/2010/dec/22/security/>`__

Versioner som påverkasLink to this heading

8 september 2010 - CVE 2010-3082Link to this heading

XSS genom att lita på osäkra cookie-värden. fullständig beskrivning <https://www.djangoproject.com/weblog/2010/sep/08/security-release/>`__

Versioner som påverkasLink to this heading

9 oktober 2009 - CVE 2009-3695Link to this heading

Nekad tjänst via patologiska reguljära uttryck. fullständig beskrivning <https://www.djangoproject.com/weblog/2009/oct/09/security/>`__

Versioner som påverkasLink to this heading

28 juli 2009 - CVE 2009-2659Link to this heading

Directory-traversal i utvecklingsserverns mediahanterare. fullständig beskrivning <https://www.djangoproject.com/weblog/2009/jul/28/security/>`__

Versioner som påverkasLink to this heading

2 september 2008 - CVE 2008-3909Link to this heading

CSRF via bevarande av POST-data under admininloggning. fullständig beskrivning <https://www.djangoproject.com/weblog/2008/sep/02/security/>`__

Versioner som påverkasLink to this heading

14 maj 2008 - CVE 2008-2302Link to this heading

XSS via omdirigering av admininloggning. fullständig beskrivning <https://www.djangoproject.com/weblog/2008/may/14/security/>`__

Versioner som påverkasLink to this heading

26 oktober 2007 - CVE 2007-5712`Link to this heading

Nekad tjänst via godtyckligt stort Accept-Language-huvud. fullständig beskrivning <https://www.djangoproject.com/weblog/2007/oct/26/security-fix/>`__

Versioner som påverkasLink to this heading

Frågor före Djangos säkerhetsprocessLink to this heading

Vissa säkerhetsfrågor hanterades innan Django hade en formaliserad säkerhetsprocess i bruk. För dessa kanske inte nya versioner utfärdades vid den tiden och CVE:er kanske inte tilldelades.

21 januari 2007 - CVE 2007-0405`Link to this heading

Uppenbar ”cachelagring” av autentiserad användare. fullständig beskrivning <https://www.djangoproject.com/weblog/2007/jan/21/0951/>`__

Versioner som påverkasLink to this heading

16 augusti 2006 - CVE 2007-0404`Link to this heading

Problem med validering av filnamn i översättningsramverk. fullständig beskrivning <https://www.djangoproject.com/weblog/2006/aug/16/compilemessages/>`__

Versioner som påverkasLink to this heading