Arkiv över säkerhetsfrågorLink to this heading
Djangos utvecklingsteam är starkt engagerade i ansvarsfull rapportering och avslöjande av säkerhetsrelaterade frågor, enligt vad som beskrivs i Djangos säkerhetspolicy.
Som en del av detta åtagande upprätthåller vi följande historiska lista över problem som har åtgärdats och offentliggjorts. För varje problem innehåller listan nedan datum, en kort beskrivning, CVE-identifieraren om tillämpligt, en lista över berörda versioner, en länk till den fullständiga informationen och länkar till lämpliga korrigeringar.
Några viktiga förbehåll gäller för denna information:
Listor över berörda versioner innehåller endast de versioner av Django som hade stabila, säkerhetsstödda utgåvor vid tidpunkten för avslöjandet. Detta innebär att äldre versioner (vars säkerhetsstöd hade löpt ut) och versioner som var i förversion (alfa/beta/RC) vid tidpunkten för avslöjandet kan ha påverkats, men är inte listade.
Djangoprojektet har ibland utfärdat säkerhetsmeddelanden som pekar på potentiella säkerhetsproblem som kan uppstå på grund av felaktig konfiguration eller andra problem utanför Django självt. Vissa av dessa råd har fått CVE:er; när så är fallet listas de här, men eftersom de inte har några medföljande korrigeringar eller utgåvor kommer endast beskrivningen, avslöjandet och CVE att listas.
Problem under Djangos säkerhetsprocessLink to this heading
Alla säkerhetsfrågor har hanterats under versioner av Djangos säkerhetsprocess. Dessa är listade nedan.
August 4, 2026 - CVE 2026-15307Link to this heading
Server-side file-write and request forgery via spatial lookups. Full description
August 4, 2026 - CVE 2026-15337Link to this heading
Potential denial-of-service vulnerability in check_for_language().
Full description
August 4, 2026 - CVE 2026-15830Link to this heading
Potential denial-of-service vulnerability via nested geometry collections. Full description
August 4, 2026 - CVE 2026-15920Link to this heading
Potential cross-site scripting via URLField values in the admin.
Full description
July 7, 2026 - CVE 2026-48588Link to this heading
Potential exposure of private data via cached Set-Cookie response.
Full description
July 7, 2026 - CVE 2026-53877Link to this heading
Heap buffer over-read in GDALRaster.
Full description
July 7, 2026 - CVE 2026-53878Link to this heading
Header injection possibility since DomainNameValidator accepted newlines in
input.
Full description
June 3, 2026 - CVE 2026-6873Link to this heading
Signed cookie salt namespace collision in
django.http.HttpRequest.get_signed_cookie.
Full description
June 3, 2026 - CVE 2026-7666Link to this heading
Potential unencrypted email transmission via STARTTLS in the SMTP backend.
Full description
June 3, 2026 - CVE 2026-8404Link to this heading
Potential exposure of private data via case-sensitive Cache-Control
directives in UpdateCacheMiddleware.
Full description
June 3, 2026 - CVE 2026-35193Link to this heading
Potential exposure of private data via missing Vary: Authorization in
UpdateCacheMiddleware.
Full description
June 3, 2026 - CVE 2026-48587Link to this heading
Potential exposure of private data via whitespace padding in Vary header.
Full description
May 5, 2026 - CVE 2026-5766Link to this heading
Potential denial-of-service vulnerability in ASGI requests via file upload limit bypass. Full description
May 5, 2026 - CVE 2026-35192Link to this heading
Session fixation via public cached pages and SESSION_SAVE_EVERY_REQUEST.
Full description
May 5, 2026 - CVE 2026-6907Link to this heading
Potential exposure of private data due to incorrect handling of Vary: * in
UpdateCacheMiddleware.
Full description
April 7, 2026 - CVE 2026-3902Link to this heading
ASGI header spoofing via underscore/hyphen conflation. Full description
April 7, 2026 - CVE 2026-4277Link to this heading
Privilege abuse in GenericInlineModelAdmin.
Full description
April 7, 2026 - CVE 2026-4292Link to this heading
Privilege abuse in ModelAdmin.list_editable.
Full description
April 7, 2026 - CVE 2026-33033Link to this heading
Potential denial-of-service vulnerability in MultiPartParser via
base64-encoded file upload.
Full description
April 7, 2026 - CVE 2026-33034Link to this heading
Potential denial-of-service vulnerability in ASGI requests via memory upload limit bypass. Full description
March 3, 2026 - CVE 2026-25673Link to this heading
Potential denial-of-service vulnerability in URLField via Unicode
normalization on Windows.
Full description
March 3, 2026 - CVE 2026-25674Link to this heading
Potential incorrect permissions on newly created file system objects. Full description
February 3, 2026 - CVE 2025-13473Link to this heading
Username enumeration through timing difference in mod_wsgi authentication handler. Full description
February 3, 2026 - CVE 2025-14550Link to this heading
Potential denial-of-service vulnerability via repeated headers when using ASGI. Full description
February 3, 2026 - CVE 2026-1207Link to this heading
Potential SQL injection via raster lookups on PostGIS. Full description
February 3, 2026 - CVE 2026-1285Link to this heading
Potential denial-of-service vulnerability in django.utils.text.Truncator
HTML methods.
Full description
February 3, 2026 - CVE 2026-1287Link to this heading
Potential SQL injection in column aliases via control characters. Full description
February 3, 2026 - CVE 2026-1312Link to this heading
Potential SQL injection via QuerySet.order_by and FilteredRelation.
Full description
December 2, 2025 - CVE 2025-13372Link to this heading
Potential SQL injection in FilteredRelation column aliases on PostgreSQL.
Full description
December 2, 2025 - CVE 2025-64460Link to this heading
Potential denial-of-service vulnerability in XML serializer text extraction. Full description
November 5, 2025 - CVE 2025-64458Link to this heading
Potential denial-of-service vulnerability in HttpResponseRedirect and
HttpResponsePermanentRedirect on Windows. Full description
November 5, 2025 - CVE 2025-64459Link to this heading
Potential SQL injection via _connector keyword argument in QuerySet and
Q objects. Full description
1 oktober 2025 - CVE 2025-59681Link to this heading
Potentiell SQL-injektion i QuerySet.annotate(), alias(), aggregate() och extra() på MySQL och MariaDB. Fullständig beskrivning
1 oktober 2025 - CVE 2025-59682Link to this heading
Potentiell partiell kataloggenomgång via archive.extract(). Fullständig beskrivning
3:e september 2025 - CVE 2025-57833Link to this heading
Potentiell SQL-injektion i kolumnalias för FilteredRelation. Fullständig beskrivning
4 juni 2025 - CVE 2025-48432Link to this heading
Potentiell logginjektion via oavkortad sökväg. Fullständig beskrivning
Det fanns en ytterligare härdning med nya patchversioner som publicerades den 10 juni 2025. fullständig beskrivning <https://www.djangoproject.com/weblog/2025/jun/10/bugfix-releases/>`__
7 maj 2025 - CVE 2025-32873Link to this heading
Möjligheten till överbelastningsattack i strip_tags(). Fullständig beskrivning
2 april 2025 - CVE 2025-27556`Link to this heading
Potentiell sårbarhet för överbelastningsattacker i LoginView, LogoutView och set_language() i Windows. Fullständig beskrivning
6 mars 2025 - CVE 2025-26699`Link to this heading
Potentiell förnekande av tjänst i django.utils.text.wrap(). Fullständig beskrivning
14 januari 2025 - CVE 2024-56374Link to this heading
Potentiell sårbarhet för överbelastningsattack i IPv6-validering. fullständig beskrivning <https://www.djangoproject.com/weblog/2025/jan/14/security-releases/>`__
4 december 2024 - CVE 2024-53907Link to this heading
Potentiellt övergrepp i tjänsten i django.utils.html.strip_tags(). Fullständig beskrivning
4 december 2024 - CVE 2024-53908Link to this heading
Potentiell SQL-injektion i HasKey(lhs, rhs) på Oracle. fullständig beskrivning <https://www.djangoproject.com/weblog/2024/dec/04/security-releases/>`__
Den 3 september 2024 - CVE 2024-45231Link to this heading
Uppräkning av potentiella användares e-postadresser via svarsstatus vid återställning av lösenord. fullständig beskrivning <https://www.djangoproject.com/weblog/2024/sep/03/security-releases/>`__
3 september 2024 - CVE 2024-45230`Link to this heading
Potentiell sårbarhet för överbelastningsattack i django.utils.html.urlize(). fullständig beskrivning <https://www.djangoproject.com/weblog/2024/sep/03/security-releases/>`__
6 augusti 2024 - CVE 2024-42005`Link to this heading
Potentiell SQL-injektion i QuerySet.values() och values_list(). fullständig beskrivning <https://www.djangoproject.com/weblog/2024/aug/06/security-releases/>`__
6 augusti 2024 - CVE 2024-41991Link to this heading
Potentiell sårbarhet för övergrepp i tjänsten i django.utils.html.urlize() och AdminURLFieldWidget. fullständig beskrivning <https://www.djangoproject.com/weblog/2024/aug/06/security-releases/>`__
6 augusti 2024 - CVE 2024-41990`Link to this heading
Potentiell sårbarhet för överbelastningsattack i django.utils.html.urlize(). fullständig beskrivning <https://www.djangoproject.com/weblog/2024/aug/06/security-releases/>`__
6 augusti 2024 - CVE 2024-41989Link to this heading
Potentiell minnesutmattning i django.utils.numberformat.floatformat(). Fullständig beskrivning
9 juli 2024 - CVE 2024-39614`Link to this heading
Potentiell förnekande av tjänst i django.utils.translation.get_supported_language_variant(). Fullständig beskrivning
9 juli 2024 - CVE 2024-39330`Link to this heading
Potentiell katalogövergång i django.core.files.storage.Storage.save(). Fullständig beskrivning
9 juli 2024 - CVE 2024-39329`Link to this heading
Uppräkning av användarnamn med hjälp av tidsskillnad för användare med oanvändbara lösenord. fullständig beskrivning <https://www.djangoproject.com/weblog/2024/jul/09/security-releases/>`__
9 juli 2024 - CVE 2024-38875`Link to this heading
Potentiell förnekande av tjänst i django.utils.html.urlize(). Fullständig beskrivning
4 mars 2024 - CVE 2024-27351Link to this heading
Potentiell förnekande av tjänst genom reguljära uttryck i django.utils.text.Truncator.words(). Fullständig beskrivning
6 februari 2024 - CVE 2024-24680`Link to this heading
Potentiellt övergrepp i intcomma mallfilter. Fullständig beskrivning
1 november 2023 - CVE 2023-46695`Link to this heading
Potentiell sårbarhet för förnekande av tjänst i UsernameField på Windows. fullständig beskrivning <https://www.djangoproject.com/weblog/2023/nov/01/security-releases/>`__
4 oktober 2023 - CVE 2023-43665`Link to this heading
Denial-of-service-möjlighet i django.utils.text.Truncator. Fullständig beskrivning
4 september 2023 - CVE 2023-41164`Link to this heading
Potentiell sårbarhet för förnekande av tjänst i django.utils.encoding.uri_to_iri(). Fullständig beskrivning
3 juli 2023 - CVE 2023-36053`Link to this heading
Potentiell sårbarhet för förnekande av tjänst genom reguljära uttryck i EmailValidator/URLValidator`. fullständig beskrivning <https://www.djangoproject.com/weblog/2023/jul/03/security-releases/>`__
3 maj 2023 - CVE 2023-31047Link to this heading
Potentiell förbikoppling av validering när flera filer laddas upp med ett formulärfält. Fullständig beskrivning
14 februari 2023 - CVE 2023-24580`Link to this heading
Potentiell sårbarhet för överbelastningsskador i filuppladdningar. fullständig beskrivning <https://www.djangoproject.com/weblog/2023/feb/14/security-releases/>`__
1 februari 2023 - CVE 2023-23969`Link to this heading
Potentiell överbelastningsattack via Accept-Language-rubriker. Fullständig beskrivning
4 oktober 2022 - CVE 2022-41323Link to this heading
Potentiell sårbarhet för överbelastningsattacker i internationaliserade webbadresser. fullständig beskrivning <https://www.djangoproject.com/weblog/2022/oct/04/security-releases/>`__
3 augusti 2022 - CVE 2022-36359Link to this heading
Potentiell sårbarhet vid nedladdning av reflekterade filer i FileResponse. fullständig beskrivning <https://www.djangoproject.com/weblog/2022/aug/03/security-releases/>`__
4 juli 2022 - CVE 2022-34265`Link to this heading
Potentiell SQL-injektion via argumenten Trunc(kind) och Extract(lookup_name). fullständig beskrivning <https://www.djangoproject.com/weblog/2022/jul/04/security-releases/>`__
11 april 2022 - CVE 2022-28346Link to this heading
Potentiell SQL-injektion i QuerySet.annotate(), aggregate() och extra(). fullständig beskrivning <https://www.djangoproject.com/weblog/2022/apr/11/security-releases/>`__
11 april 2022 - CVE 2022-28347Link to this heading
Potentiell SQL-injektion via QuerySet.explain(**options) på PostgreSQL. Fullständig beskrivning
1 februari 2022 - CVE 2022-22818`Link to this heading
Möjlig XSS via {% debug %} malltagg. Fullständig beskrivning
Versioner som påverkasLink to this heading
1 februari 2022 - CVE 2022-23833`Link to this heading
Denial-of-service-möjlighet i filuppladdningar. fullständig beskrivning <https://www.djangoproject.com/weblog/2022/feb/01/security-releases/>`__
Versioner som påverkasLink to this heading
4 januari 2022 - CVE 2021-45452`Link to this heading
Potentiell katalogtraversering via Storage.save(). fullständig beskrivning <https://www.djangoproject.com/weblog/2022/jan/04/security-releases/>`__
Versioner som påverkasLink to this heading
4 januari 2022 - CVE 2021-45116Link to this heading
Potentiellt informationsläckage i mallfiltret dictsort. Fullständig beskrivning
Versioner som påverkasLink to this heading
4 januari 2022 - CVE 2021-45115`Link to this heading
Denial-of-service-möjlighet i UserAttributeSimilarityValidator. Fullständig beskrivning
Versioner som påverkasLink to this heading
7 december 2021 - CVE 2021-44420Link to this heading
Möjlig förbikoppling av en uppströms åtkomstkontroll baserad på URL-sökvägar. fullständig beskrivning <https://www.djangoproject.com/weblog/2021/dec/07/security-releases/>`__
Versioner som påverkasLink to this heading
1 juli 2021 - CVE 2021-35042`Link to this heading
Potentiell SQL-injektion via osanerad QuerySet.order_by()-ingång. Fullständig beskrivning
Versioner som påverkasLink to this heading
2 juni 2021 - CVE 2021-33203`Link to this heading
Potentiell katalogtraversering via admindocs. Fullständig beskrivning
Versioner som påverkasLink to this heading
2 juni 2021 - CVE 2021-33571Link to this heading
Möjliga obestämda SSRF-, RFI- och LFI-attacker eftersom validerare accepterade ledande nollor i IPv4-adresser. fullständig beskrivning <https://www.djangoproject.com/weblog/2021/jun/02/security-releases/>`__
Versioner som påverkasLink to this heading
6 maj 2021 - CVE 2021-32052Link to this heading
Möjlighet till rubrikinjektion sedan URLValidator accepterade nya rader i indata på Python 3.9.5+. Fullständig beskrivning
Versioner som påverkasLink to this heading
4 maj 2021 - CVE 2021-31542Link to this heading
Potentiell katalogtraversering via uppladdade filer. fullständig beskrivning <https://www.djangoproject.com/weblog/2021/may/04/security-releases/>`__
Versioner som påverkasLink to this heading
6 april 2021 - CVE 2021-28658Link to this heading
Potentiell katalogtraversering via uppladdade filer. fullständig beskrivning <https://www.djangoproject.com/weblog/2021/apr/06/security-releases/>`__
Versioner som påverkasLink to this heading
19 februari 2021 - CVE 2021-23336Link to this heading
Förgiftning av webbcache via django.utils.http.limited_parse_qsl(). Fullständig beskrivning
Versioner som påverkasLink to this heading
1 februari 2021 - CVE 2021-3281Link to this heading
Potentiell katalogtraversering via archive.extract(). fullständig beskrivning <https://www.djangoproject.com/weblog/2021/feb/01/security-releases/>`__
Versioner som påverkasLink to this heading
1 september 2020 - CVE 2020-24584`Link to this heading
Behörighetsexpansion i kataloger på mellannivå i filsystemets cache på Python 3.7+. Fullständig beskrivning
Versioner som påverkasLink to this heading
1 september 2020 - CVE 2020-24583`Link to this heading
Felaktiga behörigheter för kataloger på mellannivå i Python 3.7+. Fullständig beskrivning
Versioner som påverkasLink to this heading
3 juni 2020 - CVE 2020-13596`Link to this heading
Möjlig XSS via admin ForeignKeyRawIdWidget. Fullständig beskrivning
Versioner som påverkasLink to this heading
3 juni 2020 - CVE 2020-13254Link to this heading
Potentiellt dataläckage via missbildade memcached-nycklar. fullständig beskrivning <https://www.djangoproject.com/weblog/2020/jun/03/security-releases/>`__
Versioner som påverkasLink to this heading
4 mars 2020 - CVE 2020-9402Link to this heading
Potentiell SQL-injektion via parametern tolerance i GIS-funktioner och aggregat i Oracle. fullständig beskrivning <https://www.djangoproject.com/weblog/2020/mar/04/security-releases/>`__
Versioner som påverkasLink to this heading
3 februari 2020 - CVE 2020-7471Link to this heading
Potentiell SQL-injektion via StringAgg(delimiter). Fullständig beskrivning
Versioner som påverkasLink to this heading
18 december 2019 - CVE 2019-19844Link to this heading
Potentiell kapning av konto via formulär för återställning av lösenord. fullständig beskrivning <https://www.djangoproject.com/weblog/2019/dec/18/security-releases/>`__
Versioner som påverkasLink to this heading
2 december 2019 - CVE 2019-19118Link to this heading
Privilegieeskalering i Django-admin. fullständig beskrivning <https://www.djangoproject.com/weblog/2019/dec/02/security-releases/>`__
Versioner som påverkasLink to this heading
1 augusti 2019 - CVE 2019-14235`Link to this heading
Potentiell minnesutmattning i django.utils.encoding.uri_to_iri(). Fullständig beskrivning
Versioner som påverkasLink to this heading
1 augusti 2019 - CVE 2019-14234`Link to this heading
SQL-injektionsmöjlighet i nyckel- och indexuppslagningar för JSONField/HStoreField. fullständig beskrivning <https://www.djangoproject.com/weblog/2019/aug/01/security-releases/>`__
Versioner som påverkasLink to this heading
1 augusti 2019 - CVE 2019-14233`Link to this heading
Möjligheten till överbelastningsattack i strip_tags(). Fullständig beskrivning
Versioner som påverkasLink to this heading
1 augusti 2019 - CVE 2019-14232`Link to this heading
Denial-of-service-möjlighet i django.utils.text.Truncator. Fullständig beskrivning
Versioner som påverkasLink to this heading
1 juli 2019 - CVE 2019-12781`Link to this heading
Felaktig HTTP-detektering med omvänd proxy som ansluter via HTTPS. fullständig beskrivning <https://www.djangoproject.com/weblog/2019/jul/01/security-releases/>`__
Versioner som påverkasLink to this heading
3 juni 2019 - CVE 2019-12308`Link to this heading
XSS via länken ”Aktuell URL” som genereras av AdminURLFieldWidget. Fullständig beskrivning
Versioner som påverkasLink to this heading
3 juni 2019 - CVE 2019-11358`Link to this heading
Prototypförorening i medföljande jQuery. fullständig beskrivning <https://www.djangoproject.com/weblog/2019/jun/03/security-releases/>`__
Versioner som påverkasLink to this heading
11 februari 2019 - CVE 2019-6975`Link to this heading
Minnesutmattning i django.utils.numberformat.format(). Fullständig beskrivning
Versioner som påverkasLink to this heading
Django 2.1 (patch)
Django 2.0 (patch och korrigering)
Django 1.11 (patch)
4 januari 2019 - CVE 2019-3498Link to this heading
Möjlighet att förfalska innehåll i standard 404-sidan. Fullständig beskrivning
Versioner som påverkasLink to this heading
1 oktober 2018 - CVE 2018-16984`Link to this heading
Lösenordshash avslöjas för administratörsanvändare med ”endast visning”. fullständig beskrivning <https://www.djangoproject.com/weblog/2018/oct/01/security-release/>`__
Versioner som påverkasLink to this heading
Django 2.1 (patch)
1 augusti 2018 - CVE 2018-14574`Link to this heading
Öppen möjlighet till omdirigering i CommonMiddleware. Fullständig beskrivning
Versioner som påverkasLink to this heading
6 mars 2018 - CVE 2018-7537`Link to this heading
Denial-of-service-möjlighet i mallfiltren truncatechars_html och truncatewords_html. Fullständig beskrivning
Versioner som påverkasLink to this heading
6 mars 2018 - CVE 2018-7536`Link to this heading
Tjänstebortfall i mallfiltren urlize och urlizetrunc. Fullständig beskrivning
Versioner som påverkasLink to this heading
1 februari 2018 - CVE 2018-6188Link to this heading
Informationsläckage i AuthenticationForm. Fullständig beskrivning
Versioner som påverkasLink to this heading
5 september 2017 - CVE 2017-12794`Link to this heading
Möjlig XSS i spårningsavsnittet på den tekniska 500-felsökningssidan. Fullständig beskrivning
Versioner som påverkasLink to this heading
4 april 2017 - CVE 2017-7234`Link to this heading
Sårbarhet för öppen omdirigering i django.views.static.serve(). Fullständig beskrivning
Versioner som påverkasLink to this heading
4 april 2017 - CVE 2017-7233`Link to this heading
Öppen omdirigering och möjlig XSS-attack via användartillhandahållna numeriska URL:er för omdirigering. fullständig beskrivning <https://www.djangoproject.com/weblog/2017/apr/04/security-releases/>`__
Versioner som påverkasLink to this heading
1 november 2016 - CVE 2016-9014`Link to this heading
DNS-sårbarhet för ombindning när DEBUG=True. fullständig beskrivning <https://www.djangoproject.com/weblog/2016/nov/01/security-releases/>`__
Versioner som påverkasLink to this heading
1 november 2016 - CVE 2016-9013`Link to this heading
Användare med hårdkodat lösenord som skapas när man kör tester på Oracle. fullständig beskrivning <https://www.djangoproject.com/weblog/2016/nov/01/security-releases/>`__
Versioner som påverkasLink to this heading
26 september 2016 - CVE 2016-7401`Link to this heading
CSRF-skydd förbikopplat på en webbplats med Google Analytics. Fullständig beskrivning
Versioner som påverkasLink to this heading
18 juli 2016 - CVE 2016-6186`Link to this heading
XSS i administratörens popup-meny för tillägg/ändring. Fullständig beskrivning
Versioner som påverkasLink to this heading
1 mars 2016 - CVE 2016-2513`Link to this heading
Uppräkning av användare genom tidsskillnad vid uppgradering av lösenordshashers arbetsfaktor. fullständig beskrivning <https://www.djangoproject.com/weblog/2016/mar/01/security-releases/>`__
Versioner som påverkasLink to this heading
1 mars 2016 - CVE 2016-2512`Link to this heading
Skadlig omdirigering och möjlig XSS-attack via användartillhandahållna omdirigeringsadresser som innehåller grundläggande autentisering. Fullständig beskrivning
Versioner som påverkasLink to this heading
1 februari 2016 - CVE 2016-2048`Link to this heading
Användare med behörigheten ”change” men inte ”add” kan skapa objekt för ModelAdmin med save_as=True. Fullständig beskrivning
Versioner som påverkasLink to this heading
Django 1.9 (patch)
24 november 2015 - CVE 2015-8213`Link to this heading
Möjlighet till läckage av inställningar i date mallfilter. Fullständig beskrivning
Versioner som påverkasLink to this heading
18 augusti 2015 - CVE 2015-5963 / CVE 2015-5964Link to this heading
Denial-of-service-möjlighet i logout()-vyn genom att fylla sessionslagret. Fullständig beskrivning
Versioner som påverkasLink to this heading
8 juli 2015 - CVE 2015-5145Link to this heading
Denial-of-service-möjlighet i URL-validering. fullständig beskrivning <https://www.djangoproject.com/weblog/2015/jul/08/security-releases/>`__
Versioner som påverkasLink to this heading
Django 1.8 (patch)
8 juli 2015 - CVE 2015-5144Link to this heading
Möjlighet till rubrikinjektion eftersom validerare accepterar nya rader i indata. fullständig beskrivning <https://www.djangoproject.com/weblog/2015/jul/08/security-releases/>`__
Versioner som påverkasLink to this heading
8 juli 2015 - CVE 2015-5143`Link to this heading
Möjligheten till nekad tjänst genom att fylla sessionslagret. fullständig beskrivning <https://www.djangoproject.com/weblog/2015/jul/08/security-releases/>`__
Versioner som påverkasLink to this heading
20 maj 2015 - CVE 2015-3982`Link to this heading
Fixade sessionsspolning i cached_db-backend. fullständig beskrivning <https://www.djangoproject.com/weblog/2015/may/20/security-release/>`__
Versioner som påverkasLink to this heading
Django 1.8 (patch)
18 mars 2015 - CVE 2015-2317`Link to this heading
Mildrad möjlig XSS-attack via URL-adresser som användaren själv har angett. fullständig beskrivning <https://www.djangoproject.com/weblog/2015/mar/18/security-releases/>`__
Versioner som påverkasLink to this heading
18 mars 2015 - CVE 2015-2316`Link to this heading
Möjligheten till överbelastningsattack med strip_tags(). fullständig beskrivning <https://www.djangoproject.com/weblog/2015/mar/18/security-releases/>`__
Versioner som påverkasLink to this heading
9 mars 2015 - CVE 2015-2241Link to this heading
XSS-attack via egenskaper i ModelAdmin.readonly_fields. Fullständig beskrivning
Versioner som påverkasLink to this heading
13 januari 2015 - CVE 2015-0222`Link to this heading
Denial-of-service i databas med ModelMultipleChoiceField. Fullständig beskrivning
Versioner som påverkasLink to this heading
13 januari 2015 - CVE 2015-0221Link to this heading
Denial-of-service-attack mot django.views.static.serve(). Fullständig beskrivning
Versioner som påverkasLink to this heading
13 januari 2015 - CVE 2015-0220`Link to this heading
Mildrad möjlig XSS-attack via URL-adresser som användaren själv har angett. fullständig beskrivning <https://www.djangoproject.com/weblog/2015/jan/13/security/>`__
Versioner som påverkasLink to this heading
13 januari 2015 - CVE 2015-0219`Link to this heading
WSGI header spoofing via underscore/dash conflation. fullständig beskrivning <https://www.djangoproject.com/weblog/2015/jan/13/security/>`__
Versioner som påverkasLink to this heading
20 augusti 2014 - CVE 2014-0483`Link to this heading
Dataläckage via manipulering av frågesträngar i admin. fullständig beskrivning <https://www.djangoproject.com/weblog/2014/aug/20/security/>`__
Versioner som påverkasLink to this heading
20 augusti 2014 - CVE 2014-0482`Link to this heading
RemoteUserMiddleware session hijacking. Fullständig beskrivning
Versioner som påverkasLink to this heading
20 augusti 2014 - CVE 2014-0481Link to this heading
Förnekande av tjänst vid filuppladdning. fullständig beskrivning <https://www.djangoproject.com/weblog/2014/aug/20/security/>`__
Versioner som påverkasLink to this heading
20 augusti 2014 - CVE 2014-0480`Link to this heading
reverse() kan generera webbadresser som pekar på andra värdar. Fullständig beskrivning
Versioner som påverkasLink to this heading
18 maj 2014 - CVE 2014-3730`Link to this heading
Missvisande URL:er från användarinmatning som validerats felaktigt. fullständig beskrivning <https://www.djangoproject.com/weblog/2014/may/14/security-releases-issued/>`__
Versioner som påverkasLink to this heading
18 maj 2014 - CVE 2014-1418`Link to this heading
Cacher kan tillåtas lagra och tillhandahålla privata data. fullständig beskrivning <https://www.djangoproject.com/weblog/2014/may/14/security-releases-issued/>`__
Versioner som påverkasLink to this heading
21 april 2014 - CVE 2014-0474`Link to this heading
MySQL typecasting orsakar oväntade sökresultat. fullständig beskrivning <https://www.djangoproject.com/weblog/2014/apr/21/security/>`__
Versioner som påverkasLink to this heading
21 april 2014 - CVE 2014-0473`Link to this heading
Cachelagring av anonyma sidor kan avslöja CSRF-token. fullständig beskrivning <https://www.djangoproject.com/weblog/2014/apr/21/security/>`__
Versioner som påverkasLink to this heading
21 april 2014 - CVE 2014-0472`Link to this heading
Oväntad exekvering av kod med hjälp av reverse(). Fullständig beskrivning
Versioner som påverkasLink to this heading
14 september 2013 - CVE 2013-1443`Link to this heading
Avbrott i tjänsten via stora lösenord. fullständig beskrivning <https://www.djangoproject.com/weblog/2013/sep/15/security/>`__
Versioner som påverkasLink to this heading
Django 1.4 (patch och Python-kompatibilitetsfix)
Django 1.5 (patch)
10 september 2013 - CVE 2013-4315`Link to this heading
Directory-traversal via ssi template tag. Fullständig beskrivning
Versioner som påverkasLink to this heading
13 augusti 2013 - CVE 2013-6044`Link to this heading
Möjlig XSS via icke validerade URL-omdirigeringsscheman. fullständig beskrivning <https://www.djangoproject.com/weblog/2013/aug/13/security-releases-issued/>`__
Versioner som påverkasLink to this heading
13 augusti 2013 - CVE 2013-4249`Link to this heading
XSS via admin som litar på URLField-värden. Fullständig beskrivning
Versioner som påverkasLink to this heading
Django 1.5 (patch)
19 februari 2013 - CVE 2013-0306Link to this heading
Nekad tjänst via förbikoppling av formatet max_num. Fullständig beskrivning
Versioner som påverkasLink to this heading
19 februari 2013 - CVE 2013-0305`Link to this heading
Informationsläckage via administratörshistoriklogg. fullständig beskrivning <https://www.djangoproject.com/weblog/2013/feb/19/security/>`__
Versioner som påverkasLink to this heading
19 februari 2013 - CVE 2013-1664 / CVE 2013-1665Link to this heading
Entitetsbaserade attacker mot Python XML-bibliotek. fullständig beskrivning <https://www.djangoproject.com/weblog/2013/feb/19/security/>`__
Versioner som påverkasLink to this heading
19 februari 2013 - Ingen CVELink to this heading
Ytterligare förstärkning av hanteringen av Host-rubriker. fullständig beskrivning <https://www.djangoproject.com/weblog/2013/feb/19/security/>`__
Versioner som påverkasLink to this heading
10 december 2012 - Nr CVE 2Link to this heading
Ytterligare förstärkning av validering av omdirigeringar. fullständig beskrivning <https://www.djangoproject.com/weblog/2012/dec/10/security/>`__
Versioner som påverkasLink to this heading
10 december 2012 - Nr CVE 1Link to this heading
Ytterligare förstärkning av hanteringen av Host-rubriker. fullständig beskrivning <https://www.djangoproject.com/weblog/2012/dec/10/security/>`__
Versioner som påverkasLink to this heading
17 oktober 2012 - CVE 2012-4520`Link to this heading
Host header poisoning. Fullständig beskrivning
Versioner som påverkasLink to this heading
30 juli 2012 - CVE 2012-3444`Link to this heading
Nekande av tjänst via stora bildfiler. fullständig beskrivning <https://www.djangoproject.com/weblog/2012/jul/30/security-releases-issued/>`__
Versioner som påverkasLink to this heading
30 juli 2012 - CVE 2012-3443`Link to this heading
Nekande av tjänst via komprimerade bildfiler. fullständig beskrivning <https://www.djangoproject.com/weblog/2012/jul/30/security-releases-issued/>`__
Versioner som påverkasLink to this heading
30 juli 2012 - CVE 2012-3442`Link to this heading
XSS via misslyckande att validera omdirigeringsschema. fullständig beskrivning <https://www.djangoproject.com/weblog/2012/jul/30/security-releases-issued/>`__
Versioner som påverkasLink to this heading
9 september 2011 - CVE 2011-4140`Link to this heading
Potentiell CSRF via Host-huvud. Fullständig beskrivning
Versioner som påverkasLink to this heading
Detta meddelande var endast ett råd, så inga korrigeringar utfärdades.
Django 1.2
Django 1.3
9 september 2011 - CVE 2011-4139`Link to this heading
Host header cache poisoning. Fullständig beskrivning
Versioner som påverkasLink to this heading
9 september 2011 - CVE 2011-4138`Link to this heading
Informationsläckage/ godtyckligt utfärdande av begäran via URLField.verify_exists. fullständig beskrivning <https://www.djangoproject.com/weblog/2011/sep/09/security-releases-issued/>`__
Versioner som påverkasLink to this heading
9 september 2011 - CVE 2011-4137`Link to this heading
Nekande av tjänst via URLField.verify_exists. fullständig beskrivning <https://www.djangoproject.com/weblog/2011/sep/09/security-releases-issued/>`__
Versioner som påverkasLink to this heading
9 september 2011 - CVE 2011-4136`Link to this heading
Sessionsmanipulation vid användning av minnescache-stödd session. fullständig beskrivning <https://www.djangoproject.com/weblog/2011/sep/09/security-releases-issued/>`__
Versioner som påverkasLink to this heading
8 februari 2011 - CVE 2011-0698Link to this heading
Directory-traversal i Windows via felaktig hantering av sökvägsseparatorer. fullständig beskrivning <https://www.djangoproject.com/weblog/2011/feb/08/security/>`__
Versioner som påverkasLink to this heading
8 februari 2011 - CVE 2011-0697`Link to this heading
XSS via osanitiserade namn på uppladdade filer. fullständig beskrivning <https://www.djangoproject.com/weblog/2011/feb/08/security/>`__
Versioner som påverkasLink to this heading
8 februari 2011 - CVE 2011-0696`Link to this heading
CSRF via förfalskade HTTP-rubriker. fullständig beskrivning <https://www.djangoproject.com/weblog/2011/feb/08/security/>`__
Versioner som påverkasLink to this heading
22 december 2010 - CVE 2010-4535`Link to this heading
Nekande av tjänst i mekanism för återställning av lösenord. fullständig beskrivning <https://www.djangoproject.com/weblog/2010/dec/22/security/>`__
Versioner som påverkasLink to this heading
22 december 2010 - CVE 2010-4534Link to this heading
Informationsläckage i administrativt gränssnitt. fullständig beskrivning <https://www.djangoproject.com/weblog/2010/dec/22/security/>`__
Versioner som påverkasLink to this heading
8 september 2010 - CVE 2010-3082Link to this heading
XSS genom att lita på osäkra cookie-värden. fullständig beskrivning <https://www.djangoproject.com/weblog/2010/sep/08/security-release/>`__
Versioner som påverkasLink to this heading
Django 1.2 (patch)
9 oktober 2009 - CVE 2009-3695Link to this heading
Nekad tjänst via patologiska reguljära uttryck. fullständig beskrivning <https://www.djangoproject.com/weblog/2009/oct/09/security/>`__
Versioner som påverkasLink to this heading
28 juli 2009 - CVE 2009-2659Link to this heading
Directory-traversal i utvecklingsserverns mediahanterare. fullständig beskrivning <https://www.djangoproject.com/weblog/2009/jul/28/security/>`__
Versioner som påverkasLink to this heading
2 september 2008 - CVE 2008-3909Link to this heading
CSRF via bevarande av POST-data under admininloggning. fullständig beskrivning <https://www.djangoproject.com/weblog/2008/sep/02/security/>`__
Versioner som påverkasLink to this heading
14 maj 2008 - CVE 2008-2302Link to this heading
XSS via omdirigering av admininloggning. fullständig beskrivning <https://www.djangoproject.com/weblog/2008/may/14/security/>`__
Versioner som påverkasLink to this heading
26 oktober 2007 - CVE 2007-5712`Link to this heading
Nekad tjänst via godtyckligt stort Accept-Language-huvud. fullständig beskrivning <https://www.djangoproject.com/weblog/2007/oct/26/security-fix/>`__
Versioner som påverkasLink to this heading
Frågor före Djangos säkerhetsprocessLink to this heading
Vissa säkerhetsfrågor hanterades innan Django hade en formaliserad säkerhetsprocess i bruk. För dessa kanske inte nya versioner utfärdades vid den tiden och CVE:er kanske inte tilldelades.
21 januari 2007 - CVE 2007-0405`Link to this heading
Uppenbar ”cachelagring” av autentiserad användare. fullständig beskrivning <https://www.djangoproject.com/weblog/2007/jan/21/0951/>`__
Versioner som påverkasLink to this heading
Django 0.95 (patch)
16 augusti 2006 - CVE 2007-0404`Link to this heading
Problem med validering av filnamn i översättningsramverk. fullständig beskrivning <https://www.djangoproject.com/weblog/2006/aug/16/compilemessages/>`__