Tim pengembangan Django memiliki komitmen yang kuat untuk bertanggung jawab melaorkan dan menyingkap dari masalah terkait-keamanan, sebagai diuraikan di Django's security policies.
Sebagai bagian dari komitmen itu, kami merawat daftar riwayat berikut dari masalah yang telah diperbaiki dan diungkapkan. Untuk setiap masalah, daftar dibawah termasuk tanggal, gambaran singkat CVE identifier jika diberlakukan, sebuah daftar dari versi terpengaruh, sebuah tautan pada pengungkapan penuh dan tautan ke tambalan-tambalan yang sesuai.
Beberapa peringatan penting berlaku pada informasi ini:
Daftar dari versi terpengaruh termasuk hanya versi itu dari Django yang stabil, terbitan dukungan-keamanan pada saat dari penyingkapan. Ini berarti versi terlama (yang dukungan keamanan telah berakhir) dan versi yang berada di pra-terbitan keadaan (alpha/beta/RC) pada saat dari penyingkapan mungkin telah terpengaruh, tetapi tidak terdaftar.
Proyek Django terkadang menerbitkan saran keamanan, menunjuk kemungkinan masalah keamanan yang dapat muncul dari konfigurasi tidak sesuai atau dari masalah-masalah lain diluar Django itu sendiri. Beberapa dari saran-saran ini telah menerima CVE; ketika itu adalah kasus, mereka didaftarkan disini, tetapi karena mereka tidak mempunyai tambalan atau terbitan yang mendampingi, hanya gambaran, penyingkapan dan CVE akan didaftarkan.
All security issues have been handled under versions of Django's security process. These are listed below.
Server-side file-write and request forgery via spatial lookups. Full description
Potential denial-of-service vulnerability in check_for_language().
Full description
Potential denial-of-service vulnerability via nested geometry collections. Full description
Potential cross-site scripting via URLField values in the admin.
Full description
Potential exposure of private data via cached Set-Cookie response.
Full description
Heap buffer over-read in GDALRaster.
Full description
Header injection possibility since DomainNameValidator accepted newlines in
input.
Full description
Signed cookie salt namespace collision in
django.http.HttpRequest.get_signed_cookie.
Full description
Potential unencrypted email transmission via STARTTLS in the SMTP backend.
Full description
Potential exposure of private data via case-sensitive Cache-Control
directives in UpdateCacheMiddleware.
Full description
Potential exposure of private data via missing Vary: Authorization in
UpdateCacheMiddleware.
Full description
Potential exposure of private data via whitespace padding in Vary header.
Full description
Potential denial-of-service vulnerability in ASGI requests via file upload limit bypass. Full description
Session fixation via public cached pages and SESSION_SAVE_EVERY_REQUEST.
Full description
Potential exposure of private data due to incorrect handling of Vary: * in
UpdateCacheMiddleware.
Full description
ASGI header spoofing via underscore/hyphen conflation. Full description
Privilege abuse in GenericInlineModelAdmin.
Full description
Privilege abuse in ModelAdmin.list_editable.
Full description
Potential denial-of-service vulnerability in MultiPartParser via
base64-encoded file upload.
Full description
Potential denial-of-service vulnerability in ASGI requests via memory upload limit bypass. Full description
Potential denial-of-service vulnerability in URLField via Unicode
normalization on Windows.
Full description
Potential incorrect permissions on newly created file system objects. Full description
Username enumeration through timing difference in mod_wsgi authentication handler. Full description
Potential denial-of-service vulnerability via repeated headers when using ASGI. Full description
Potential SQL injection via raster lookups on PostGIS. Full description
Potential denial-of-service vulnerability in django.utils.text.Truncator
HTML methods.
Full description
Potential SQL injection in column aliases via control characters. Full description
Potential SQL injection via QuerySet.order_by and FilteredRelation.
Full description
Potential SQL injection in FilteredRelation column aliases on PostgreSQL.
Full description
Potential denial-of-service vulnerability in XML serializer text extraction. Full description
Potential denial-of-service vulnerability in HttpResponseRedirect and
HttpResponsePermanentRedirect on Windows. Full description
Potential SQL injection via _connector keyword argument in QuerySet and
Q objects. Full description
Potential SQL injection in QuerySet.annotate(), alias(),
aggregate(), and extra() on MySQL and MariaDB. Full description
Potential partial directory-traversal via archive.extract().
Full description
Potential SQL injection in FilteredRelation column aliases.
Full description
Potential log injection via unescaped request path. Full description
There was an additional hardening with new patch releases published on June 10, 2025. Full description
Denial-of-service possibility in strip_tags().
Full description
Potential denial-of-service vulnerability in LoginView, LogoutView, and
set_language() on Windows. Full description
Potential denial-of-service in django.utils.text.wrap().
Full description
Potential denial-of-service vulnerability in IPv6 validation. Full description
Potensi denial-of-service di django.utils.html.strip_tags(). Full description
Potential SQL injection in HasKey(lhs, rhs) on Oracle.
Full description
Potential user email enumeration via response status on password reset. Full description
Potensi rentan denial-of-service di django.utils.html.urlize(). Full description
Potential SQL injection in QuerySet.values() and values_list().
Full description
Potensi rentan denial-of-service django.utils.html.urlize() and AdminURLFieldWidget. Full description
Potensi rentan denial-of-service django.utils.html.urlize(). Full description
Potential memory exhaustion in django.utils.numberformat.floatformat().
Full description
Potential denial-of-service in
django.utils.translation.get_supported_language_variant().
Full description
Potential directory-traversal in django.core.files.storage.Storage.save().
Full description
Username enumeration through timing difference for users with unusable passwords. Full description
Potensi denial-of-service di django.utils.html.urlize(). Full description
Potential regular expression denial-of-service in
django.utils.text.Truncator.words(). Full description
Potential denial-of-service in intcomma template filter.
Full description
Potential denial of service vulnerability in UsernameField on Windows.
Full description
Denial-of-service possibility in django.utils.text.Truncator.
Full description
Potential denial of service vulnerability in
django.utils.encoding.uri_to_iri(). Full description
Potential regular expression denial of service vulnerability in
EmailValidator/URLValidator. Full description
Potential bypass of validation when uploading multiple files using one form field. Full description
Potential denial-of-service vulnerability in file uploads. Full description
Potential denial-of-service via Accept-Language headers. Full description
Potential denial-of-service vulnerability in internationalized URLs. Full description
Potential reflected file download vulnerability in FileResponse. Full description
Potensi suntikan SQL melalui Trunc(kind) and Extract(lookup_name) arguments. Full description
Potensi suntikan SQL dalam QuerySet.annotate(), aggregate(), and extra(). Full description
Potensi suntikan SQL melalui QuerySet.explain(**options) on PostgreSQL. Full description
Possible XSS via {% debug %} template tag. Full description
Denial-of-service possibility in file uploads. Full description
Potential directory-traversal via Storage.save(). Full description
Informasi potensial disingkap dalam saringan cetakan dictsort. Full description
Denial-of-service possibility in UserAttributeSimilarityValidator. Full
description
Potensi celah keamanan akses hulu yang didasarkan pada jalur URL. Full description
Potensi injeksi SQL melalui input QuerySet.order_by() yang tidak disanitasi. Full description
Potensi kerentanan directory traversal melalui admindocs. Full description
Possible indeterminate SSRF, RFI, and LFI attacks since validators accepted leading zeros in IPv4 addresses. Full description
Header injection possibility since URLValidator accepted newlines in input
on Python 3.9.5+. Full description
Potential directory-traversal via uploaded files. Full description
Potential directory-traversal via uploaded files. Full description
Web cache poisoning via django.utils.http.limited_parse_qsl(). Full
description
Potensi kerentanan directory traversal melalui archive.extract(). Full description
Peningkatan hak akses pada direktori tingkat menengah cache sistem file di Python 3.7+. Full description
Izin yang salah pada direktori tingkat menengah di Python 3.7+. ``Full description <https://www.djangoproject.com/weblog/2020/sep/01/security-releases/>`__
Kemungkinan XSS melalui admin ForeignKeyRawIdWidget. Full description
Potensi kebocoran data melalui kunci memcached yang salah format. Full description
Potensi injeksi SQL melalui parameter tolerance dalam fungsi dan agregasi GIS di Oracle. Full description
Potensi serangan SQL injection melalui StringAgg(delimiter). Full description
Potential account hijack via password reset form. Full description
Privilege escalation in the Django admin. Full description
Potensi kelelahan memori dalam django.utils.encoding.uri_to_iri(). Full description
Kemungkinan suntikan SQL dalam pencarian kunci dan indeks untuk JSONField/HStoreField. Full description
Kemungkinan Denial-of-service dalam strip_tags(). Full description
Denial-of-service possibility in django.utils.text.Truncator.
Full description
Incorrect HTTP detection with reverse-proxy connecting via HTTPS. Full description
XSS via "Current URL" link generated by AdminURLFieldWidget.
Full description
Prototype pollution in bundled jQuery. Full description
Memory exhaustion in django.utils.numberformat.format(). Full description
(patch) Django 2.1
Django 2.0 (patch and correction)
(patch) Django 1.11
Content spoofing possibility in the default 404 page. Full description
Password hash disclosure to "view only" admin users. Full description
(patch) Django 2.1
Open redirect possibility in CommonMiddleware. Full description
Denial-of-service possibility in truncatechars_html and
truncatewords_html template filters. Full description
Denial-of-service possibility in urlize and urlizetrunc template
filters. Full description
Information leakage in AuthenticationForm. Full description
Kemungkinan XSS di melacak kembali bagian dari halaman teknis mencari kesalahan 500. Full description
Membuka kerentanan pangalihan dalam django.views.static.serve(). Full description
Dibuka pengalihan dan kemungkinan serangan XSS melalui URL pengalihan numerik disokong-pengguna. Full description
Kerentanan mengikat kembali ketika DEBUG=True. Full description
Pengguna dengan sandi kode keras sandi dibuat ketika menjalankan percobaan pada Oracle. Full description
Pemotongan perlindungan CSRF pada situs dengan Google Analytics. Full description
XSS dalam popup terkait tambah/rubah admin. Full description
Pendaftaran pengguna melalui perbedaan pewaktu pada peningkatan faktor pekerjaan pengacak sandi. Full description
Pengalihan dan kemungkinsn serangan XSS jelek melalui URL pengalihan diberikan-pengguna mengandung autentifikasi dasar. Full description
Pengguna dengan "change" tetapi tidak "add" perizinan dapat membuat obyek untuk ModelAdmin dengan save_as=True. Full description
(patch) Django 1.9
Menyetel kemungkinan bocor di penyaring cetakan date. Full description
Kemungkinan denial-of-service di tampilan logout() dengan mengisi toko sesi. Full description
Kemungkinan denial-of-service di pengesahan URL. Full description
(patch) Django 1.8
Kemungkinan suntikan kepala sejak pengesah menerima baris baru di masukan. Full description
Kemungkinan denial-of-service dengan mengisi toko sesi. Full description
Diperbaiki pembilasan sesi di backend cached_db. Full description
(patch) Django 1.8
Dikurangi kemungkinan serangan XSS melalui URL pengalihan diberikan-pengguna. Full description
Kemungkinan denial-of-service dengan strip_tags(). Full description
Serangan XSS melalui sifat di ModelAdmin.readonly_fields. Full description
Denial-of-service basisdata dengan ModelMultipleChoiceField. Full description
Serangan denial-of-service terhadap django.views.static.serve(). Full description
Dikurangi kemungkinan serangan XSS melalui URL pengalihan diberikan-pengguna. Full description
Menipu kepala WSGI melalui garis bawah/penggabungan tanda garis. Full description
Kebocoran data melalui memanipulasi querystring di admin. Full description
Pembajakan sesi RemoteUserMiddleware. Full description
Unggah berkas denial of service. Full description
reverse()` dapat membangkitkan URL menunjuk ke rumah lain. Full description
URL jelek dari masukan pengguna tidak benar disahkan. Full description
Tembolok mungkin diizinkan untuk menyimpan dan melayani data pribadi. Full description
Typecast MySQL menyebabkan hasil permintaan yang tidak diharapkan. Full description
Cache dari halaman anonim dapat mengungkap token CSRF. Full description
Pengerjaan kode tidak diharapkan menggunakan reverse(). Full description
Denial-of-service melalui sandi besar. Full description
(patch Django 1.4 dan Python compatibility fix)
(patch) Django 1.5
Lintasan-direktori melalui etiket cetakan ssi. Full description
Kemungkinan XSS melalui skema pengalihan URL tidak disahkan. Full description
XSS melalui nilai-nilai URLField dipercaya admin. Full description
(patch) Django 1.5
Denial-of-service melalui memotong max_num formset. Full description
Kebocoran informasi melalui catatan riwayat admin. Full description
Serangan berdasarkan-masukan terhadap pustaka XML Python. Full description
Tambahan pengerasan dari penanganan kepala Host. Full description
Tambahan pengerasan dari pengalihan pengesahan. Full description
Tambahan pengerasan dari penanganan kepala Host. Full description
Peracunan kepala Host. Full description
Denial-of-service melalui berkas-berkas gambar. Full description
Denial-of-service melalui berkas-berkas gambar termampatkan. Full description
XSS melalui kegagalan untuk mensahkan skema pengalihan. Full description
Kemungkinan CSRF melalui kepala Host. Full description
Pemberitahuan ini hanya saran, jadi tidak ada tambalan diterbitkan.
Django 1.2
Django 1.3
Peracunan cache kepala Host. Full description
Pengeluaran permintaan kebocoran/berubah-ubah informasi melalui URLField.verify_exists. Full description
Denial-of-service melalui URLField.verify_exists. Full description
Manipulasi sesi ketika menggunakan sesi backend-cache-memori. Full description
Lintasan-direktori pada Windows melalui penanganan pemisah-jalur tidak benar. Full description
XSS melalui nama-nama tidak dibersihkan dari berkas-berkas terunggah. Full description
CSRF melalui kepala HTTP yang ditempa. Full description
commit:(patch) <408c5c873ce1437c7eee9544ff279ecbad7e150a> Django 1.1
(patch) Django 1.2
Denial-of-service di mekanisme setel kembali-sandi. Full description
Kebocoran informasi di antarmuka administratif. Full description
XSS melalui nilai kue tidak aman dipercaya. Full description
(patch) Django 1.2
Denial-of-service melalui penampilan pernyataan regular patologi. Full description
Lintasan-direktori dalam penangan media peladen pengembangan. Full description
CSRF melalui pemeliharaan dari data POST selama masuk admin. Full description
XSS melalui pengalihan masuk admin. Full description
Denial-of-service melalui kepala Accept-Language besar-berubah-ubah. Full description
Beberapa masalah keamanan ditangani sebelum Django telah menyusun pengolahan keamanan yang digunakan. Untuk ini, terbitan baru mungkin tidak telah dikeluarkan pada saat itu dan CVE mungkin tidak telah ditentukan.
Kejelasan "caching" dari pengguna terautentifikasi. Full description
(patch) Django 0.95
Masalah pengesahan nama berkas di terjemahan kerangka kerja. Full description
Agu 05, 2026