Archivo de problemas de seguridad

El equipo de desarrollo de Django está firmemente comprometido con la denuncia y divulgación responsable de problemas relacionados con la seguridad, tal como se describe en Políticas de seguridad de Django.

Como parte de ese compromiso, mantenemos la siguiente lista histórica de problemas que han sido resueltos y divulgados. Para cada problema, la lista a continuación incluye la fecha, una breve descripción, el identificador CVE si corresponde, una lista de versiones afectadas, un enlace al descubrimiento completo y enlaces a las correcciones adecuadas.

Algunas importantes advertencias se aplican a esta información:

  • Las listas de versiones afectadas incluyen solo aquellas versiones de Django que tenían lanzamientos estables, con soporte de seguridad, en el momento de la divulgación. Esto significa que las versiones más antiguas (cuyos soportes de seguridad habían expirado) y versiones que se encontraban en estados pre-lanzamiento (alpha/beta/RC) en el momento de la divulgación pueden haber sido afectadas, pero no están listadas.

  • El proyecto Django ha emitido ocasionalmente avisos de seguridad, señalando problemas potenciales de seguridad que pueden surgir debido a una configuración inadecuada o debido a otros problemas fuera de Django mismo. Algunos de estos avisos han recibido CVEs; cuando es el caso, se enumeran aquí, pero como no tienen correcciones ni lanzamientos acompañantes, solo se incluirán la descripción, la divulgación y el CVE.

Problemas bajo el proceso de seguridad de Django

Todos los problemas de seguridad han sido tratados bajo versiones del proceso de seguridad de Django. Estos se enumeran a continuación.

5 de mayo de 2026 - CVE 2026-5766

Vulnerabilidad potencial de denegación de servicio en solicitudes ASGI mediante el bypass del límite de subida de archivos. Descripción completa

Mayo 5, 2026 - CVE 2026-35192

Fijación de sesión a través de páginas de caché públicas y SESSION_SAVE_EVERY_REQUEST. Descripción completa

Mayo 5, 2026 - CVE 2026-6907

Exposición potencial de datos privados debido a un manejo incorrecto de Vary: * en UpdateCacheMiddleware. Descripción completa

April 7, 2026 - CVE 2026-3902

Spoofeo de encabezados ASGI mediante confluencia de guión bajo/hífen. Descripción completa

April 7, 2026 - CVE 2026-4277

Abuso de privilegios en GenericInlineModelAdmin. Descripción completa

April 7, 2026 - CVE 2026-4292

Abuso de privilegios en ModelAdmin.list_editable. Descripción completa

April 7, 2026 - CVE 2026-33033

Vulnerabilidad potencial de denegación de servicio en MultiPartParser a través de archivo de carga base64 codificado. Descripción completa

April 7, 2026 - CVE 2026-33034

Vulnerabilidad potencial de denegación de servicio en solicitudes ASGI mediante el bypass del límite de carga de memoria. Descripción completa

3 de marzo de 2026 - CVE 2026-25673

Vulnerabilidad potencial de denegación de servicio en URLField mediante la normalización Unicode en Windows. Descripción completa

March 3, 2026 - CVE 2026-25674

Posibles permisos incorrectos en objetos del sistema de archivos recién creados. Full description

Febrero 3, 2026 - CVE 2025-13473

Enumeración de usuario a través de la diferencia en tiempo en el manejo de autenticación del handler mod_wsgi. Full description

February 3, 2026 - CVE 2025-14550

Vulnerabilidad potencial de denegación de servicio a través de encabezados repetidos cuando se utiliza ASGI. Descripción completa

February 3, 2026 - CVE 2026-1207

Vulnerabilidad potencial de inyección SQL a través de consultas raster en PostGIS. Descripción completa

Febrero 3, 2026 - CVE 2026-1285

Vulnerabilidad potencial de denegación de servicio en los métodos HTML de django.utils.text.Truncator. Descripción completa

Febrero 3, 2026 - CVE 2026-1287

Inyección SQL potencial en alias de columnas mediante caracteres de control. Descripción completa

3 de febrero de 2026 - CVE 2026-1312

Inyección SQL potencial a través de QuerySet.order_by y FilteredRelation. Descripción completa

2 de diciembre de 2025 - CVE 2025-13372

Inyección SQL potencial en alias de columnas de FilteredRelation en PostgreSQL. Descripción completa

2 de diciembre de 2025 - CVE 2025-64460

Vulnerabilidad potencial de denegación de servicio en la extracción de texto del serializador XML. Descripción completa

5 de noviembre de 2025 - CVE 2025-64458

Vulnerabilidad potencial de denegación de servicio en HttpResponseRedirect y HttpResponsePermanentRedirect en Windows. Descripción completa

Noviembre 5, 2025 - CVE 2025-64459

Posible inyección SQL a través de la palabra clave _connector en objetos QuerySet y Q. Descripción completa

1 de octubre, 2025 - CVE 2025-59681

Potential inyección SQL en QuerySet.annotate(), alias(), aggregate(), y extra() en MySQL y MariaDB. Descripción completa

1 de octubre de 2025 - CVE 2025-59682

Inyección parcial de directorio a través de archive.extract(). Descripción completa

3 de septiembre de 2025 - CVE 2025-57833

Inyección SQL potencial en alias de columnas de FilteredRelation. Descripción completa

4 de junio de 2025 - CVE 2025-48432

Inyección potencial en el registro a través de la ruta de solicitud no escapada. Descripción completa

Había una hardening adicional con nuevas versiones de parches publicadas el 10 de junio de 2025. Descripción completa

7 de mayo de 2025 - CVE 2025-32873

Posibilidad de denegación de servicio en strip_tags(). Descripción completa

April 2, 2025 - CVE 2025-27556

Vulnerabilidad potencial de denegación de servicio en LoginView, LogoutView y set_language() en Windows. Descripción completa

6 de marzo de 2025 - CVE 2025-26699

Vulnerabilidad potencial de denegación de servicio en django.utils.text.wrap(). Descripción completa

14 de enero de 2025 - CVE 2024-56374

Potential vulnerabilidad de denegación de servicio en la validación de IPv6. Descripción completa

4 de diciembre de 2024 - CVE 2024-53907

Vulnerabilidad potencial de denegación de servicio en django.utils.html.strip_tags(). Descripción completa

4 de diciembre de 2024 - CVE 2024-53908

Potential inyección SQL en HasKey(lhs, rhs) en Oracle. Descripción completa

3 de septiembre de 2024 - CVE 2024-45231

Inyección potencial de correo electrónico del usuario a través del estado de respuesta en la restauración de contraseña. Descripción completa

3 de septiembre de 2024 - CVE 2024-45230

Potencial vulnerabilidad de denegación de servicio en django.utils.html.urlize(). Descripción completa

6 de agosto de 2024 - CVE 2024-42005

Potencial inyección SQL en QuerySet.values() y values_list(). Descripción completa

6 de agosto de 2024 - CVE 2024-41991

Potencial vulnerabilidad de denegación de servicio en django.utils.html.urlize() y AdminURLFieldWidget. Descripción completa

Agosto 6, 2024 - CVE 2024-41990

Vulnerabilidad potencial de denegación de servicio en django.utils.html.urlize(). Descripción completa

Agosto 6, 2024 - CVE 2024-41989

Exhaustión de memoria potencial en django.utils.numberformat.floatformat(). Descripción completa

9 de julio, 2024 - CVE 2024-39614

Posible denegación de servicio en django.utils.translation.get_supported_language_variant(). Descripción completa

9 de julio, 2024 - CVE 2024-39330

Posible travesía de directorios en django.core.files.storage.Storage.save(). Descripción completa

9 de julio, 2024 - CVE 2024-39329

Enumeración de usuarios a través de la diferencia en el tiempo para los usuarios con contraseñas no utilizables. Descripción completa

Julio 9, 2024 - CVE 2024-38875

Posible denegación de servicio en django.utils.html.urlize(). Descripción completa

4 de marzo de 2024 - CVE 2024-27351

Posible denegación de servicio por expresión regular en django.utils.text.Truncator.words(). Descripción completa

6 de febrero de 2024 - CVE 2024-24680

Posible denegación de servicio en el filtro de plantilla intcomma. Descripción completa

1 de noviembre de 2023 - CVE 2023-46695

Posible vulnerabilidad a denegación de servicio en UsernameField en Windows. Descripción completa

4 de octubre de 2023 - CVE 2023-43665

Posibilidad de denegación de servicio en django.utils.text.Truncator. Descripción completa

4 de septiembre de 2023 - CVE 2023-41164

Vulnerabilidad potencial de denegación de servicio en django.utils.encoding.uri_to_iri(). Descripción completa

3 de julio de 2023 - CVE 2023-36053

Vulnerabilidad potencial de denegación de servicio mediante expresiones regulares en EmailValidator/URLValidator. Descripción completa

3 de mayo de 2023 - CVE 2023-31047

Bypass potencial de la validación al subir múltiples archivos utilizando un campo de formulario. Descripción completa

14 de febrero de 2023 - CVE 2023-24580

Vulnerabilidad potencial de denegación de servicio en subidas de archivos. Descripción completa

1 de febrero de 2023 - CVE 2023-23969

Denegación de servicio potencial a través de encabezados Accept-Language. Descripción completa

4 de octubre de 2022 - CVE 2022-41323

Vulnerabilidad potencial de denegación de servicio en URLs internacionalizadas. Descripción completa

3 de agosto de 2022 - CVE 2022-36359

Vulnerabilidad potencial de descarga reflejada de archivos en FileResponse. Descripción completa

July 4, 2022 - CVE 2022-34265

Inyección SQL potencial a través de los argumentos Trunc(kind) y Extract(lookup_name). Descripción completa

11 de abril de 2022 - CVE 2022-28346

Inyección SQL potencial en QuerySet.annotate(), aggregate() y extra(). Descripción completa

11 de abril de 2022 - CVE 2022-28347

Potential SQL inyección a través de QuerySet.explain(**options) en PostgreSQL. Descripción completa

1 de febrero de 2022 - CVE 2022-22818

Posible XSS a través del template tag {% debug %}. Descripción completa

Versiones afectadas

Enero 1, 2022 - CVE 2022-23833

Posibilidad de denegación de servicio en subidas de archivos. Descripción completa

Versiones afectadas

4 de enero de 2022 - CVE 2021-45452

Posible travesía de directorios mediante Storage.save(). Descripción completa

Versiones afectadas

January 4, 2022 - CVE 2021-45116

Posible divulgación de información en el filtro de plantilla dictsort. Descripción completa

Versiones afectadas

January 4, 2022 - CVE 2021-45115

Posibilidad de denegación de servicio en UserAttributeSimilarityValidator. Descripción completa

Versiones afectadas

December 7, 2021 - CVE 2021-44420

Posible bypass de un control de acceso upstream basado en rutas URL. Descripción completa

Versiones afectadas

Julio 1, 2021 - CVE 2021-35042

Posible inyección SQL a través de entrada no sanitizada QuerySet.order_by(). Descripción completa

Versiones afectadas

Junio 2, 2021 - CVE 2021-33203

Potential directory traversal via admindocs. Descripción completa

Versiones afectadas

2 de junio de 2021 - CVE 2021-33571

Posibles ataques SSRF, RFI y LFI indeterminados desde que los validadores aceptaban ceros en IPv4. Descripción completa

Versiones afectadas

6 de mayo de 2021 - CVE 2021-32052

Posibilidad de inyección de encabezados debido a que URLValidator aceptaba saltos de línea en la entrada en Python 3.9.5+. Descripción completa

Versiones afectadas

4 de mayo de 2021 - CVE 2021-31542

Posible travesía de directorios mediante archivos subidos. Descripción completa

Versiones afectadas

6 de abril de 2021 - CVE 2021-28658

Potential directory-traversal via uploaded files. Descripción completa

Versiones afectadas

19 de febrero de 2021 - CVE 2021-23336

Contaminación del caché web mediante django.utils.http.limited_parse_qsl(). Descripción completa

Versiones afectadas

1 de febrero de 2021 - CVE 2021-3281

Posible travesía de directorios mediante archive.extract(). Descripción completa

Versiones afectadas

1 de septiembre de 2020 - CVE 2020-24584

Escalada de permisos en directorios intermedios del caché del sistema de archivos en Python 3.7+. Descripción completa

Versiones afectadas

1 de septiembre de 2020 - CVE 2020-24583

Permisos incorrectos en directorios de nivel intermedio en Python 3.7+. Descripción completa

Versiones afectadas

3 de junio de 2020 - CVE 2020-13596

Posible XSS a través del widget ForeignKeyRawIdWidget administrativo. Descripción completa

Versiones afectadas

Junio 3, 2020 - CVE 2020-13254

Posible fuga de datos a través de claves malformadas de memcached. Descripción completa

Versiones afectadas

Marzo 4, 2020 - CVE 2020-9402

Posible inyección SQL a través del parámetro tolerance en funciones y agregados GIS de Oracle. Descripción completa

Versiones afectadas

Febrero 3, 2020 - CVE 2020-7471

Potential inyección SQL a través de StringAgg(delimiter). Descripción completa

Versiones afectadas

18 de diciembre de 2019 - CVE 2019-19844

Inyección potencial de cuenta a través del formulario de restablecimiento de contraseña. Descripción completa

Versiones afectadas

2 de diciembre de 2019 - CVE 2019-19118

Privilegio de escalada en la administración de Django. Descripción completa

Versiones afectadas

1 de agosto de 2019 - CVE 2019-14235

Posible agotamiento de memoria en django.utils.encoding.uri_to_iri(). Descripción completa

Versiones afectadas

1 de agosto de 2019 - CVE 2019-14234

Posibilidad de inyección SQL en consultas de clave e índice para JSONField/HStoreField. Descripción completa

Versiones afectadas

1 de agosto de 2019 - CVE 2019-14233

Posibilidad de denegación de servicio en strip_tags(). Descripción completa

Versiones afectadas

1 de agosto de 2019 - CVE 2019-14232

Posibilidad de Denial-of-service en django.utils.text.Truncator. Descripción completa

Versiones afectadas

1 de julio de 2019 - CVE 2019-12781

Deteción HTTP incorrecta con proxy inverso conectado mediante HTTPS. Descripción completa

Versiones afectadas

3 de junio de 2019 - CVE 2019-12308

Los ataques XSS a través del enlace «URL actual» generado por AdminURLFieldWidget.

Versiones afectadas

3 de junio de 2019 - CVE 2019-11358

Contaminación de prototipos en jQuery incorporado. Full description

Versiones afectadas

11 de febrero de 2019 - CVE 2019-6975

Agotamiento de memoria en django.utils.numberformat.format(). Full description

Versiones afectadas

4 de enero de 2019 - CVE 2019-3498

Posibilidad de falsificación de contenido en la página por defecto 404. Descripción completa

Versiones afectadas

1 de octubre de 2018 - CVE 2018-16984

Divulgación del hash de contraseña a usuarios administrativos «solo de lectura». Descripción completa

Versiones afectadas

  • Los textos traducidos son:

1 de agosto de 2018 - CVE 2018-14574

Posibilidad de redirección abierta en CommonMiddleware. Descripción completa

Versiones afectadas

6 de marzo de 2018 - CVE 2018-7537

Posibilidad de denegación de servicio en los filtros de plantilla truncatechars_html y truncatewords_html. Descripción completa

Versiones afectadas

6 de marzo de 2018 - CVE 2018-7536

Posibilidad de denegación de servicio en los filtros de plantilla urlize y urlizetrunc. Descripción completa

Versiones afectadas

1 de febrero de 2018 - CVE 2018-6188

Fuga de información en AuthenticationForm. Descripción completa

Versiones afectadas

5 de septiembre de 2017 - CVE 2017-12794

Posible XSS en la sección de seguimiento de errores de la página de depuración técnica 500. Descripción completa

Versiones afectadas

4 de abril de 2017 - CVE 2017-7234

Vulnerabilidad de redirección abierta en django.views.static.serve(). Descripción completa

Versiones afectadas

4 de abril de 2017 - CVE 2017-7233

Open redirect y posible ataque XSS a través de URLs de redirección numéricas proporcionadas por el usuario. Descripción completa

Versiones afectadas

1 de noviembre de 2016 - CVE 2016-9014

Vulnerabilidad de reencaminamiento DNS cuando DEBUG=True. Descripción completa

Versiones afectadas

1 de noviembre de 2016 - CVE 2016-9013

El usuario con contraseña codificada se crea cuando se ejecutan las pruebas en Oracle. https://www.djangoproject.com/weblog/2016/nov/01/security-releases/

Versiones afectadas

26 de septiembre de 2016 - CVE 2016-7401

Protección contra CSRF en un sitio con Google Analytics. https://www.djangoproject.com/weblog/2016/sep/26/security-releases/

Versiones afectadas

18 de julio de 2016 - CVE 2016-6186

XSS en el popup de agregar/cambiar relacionado del administrador. https://www.djangoproject.com/weblog/2016/jul/18/security-releases/

Versiones afectadas

Marzo 1, 2016 - CVE 2016-2513

Enumeración de usuarios a través de la diferencia en tiempo en el factor de trabajo del hasheador de contraseñas. Descripción completa

Versiones afectadas

Marzo 1, 2016 - CVE 2016-2512

Redirección maliciosa y posible ataque XSS a través de URLs de redirección proporcionadas por el usuario que contienen autenticación básica. Descripción completa

Versiones afectadas

Enero 1, 2016 - CVE 2016-2048

El usuario con permiso «change» pero no «add» puede crear objetos para ModelAdmin’s con save_as=True. Descripción completa

Versiones afectadas

24 de noviembre de 2015 - CVE 2015-8213

Posibilidad de filtrado de configuración en el filtro de plantilla date. Descripción completa

Versiones afectadas

18 de agosto de 2015 - CVE 2015-5963 / CVE 2015-5964

Posibilidad de denegación de servicio en la vista logout() al llenar el almacenamiento de sesión. Descripción completa

Versiones afectadas

8 de julio de 2015 - CVE 2015-5145

Posibilidad de denegación de servicio en la validación de URLs. Descripción completa

Versiones afectadas

8 de julio de 2015 - CVE 2015-5144

Posibilidad de inyección de encabezados desde que los validadores aceptan saltos de línea en la entrada. Descripción completa

Versiones afectadas

Augusto 8, 2015 - CVE 2015-5143

Posibilidad de denegación de servicio al llenar el almacenamiento de sesión. Descripción completa

Versiones afectadas

20 de mayo de 2015 - CVE 2015-3982

Se ha corregido la descarga de sesión en el backend cached_db. Descripción completa

Versiones afectadas

18 de marzo de 2015 - CVE 2015-2317

Se ha mitigado posible ataque XSS a través de URLs de redirección proporcionadas por el usuario. Descripción completa

Versiones afectadas

18 de marzo de 2015 - CVE 2015-2316

Posibilidad de denegación de servicio con strip_tags(). Descripción completa

Versiones afectadas

9 de marzo de 2015 - CVE 2015-2241

Los textos traducidos son:

Versiones afectadas

13 de enero de 2015 - CVE 2015-0222

Denegación de servicio a la base de datos con ModelMultipleChoiceField. Descripción completa

Versiones afectadas

13 de enero de 2015 - CVE 2015-0221

Ataque de denegación de servicio contra django.views.static.serve(). Descripción completa

Versiones afectadas

13 de enero de 2015 - CVE 2015-0220

Mitigado posible ataque XSS mediante URLs de redirección proporcionadas por el usuario. Descripción completa

Versiones afectadas

13 de enero de 2015 - CVE 2015-0219

Spoofing del encabezado WSGI mediante confluencia de guiones y guiones bajos. Descripción completa

Versiones afectadas

20 de agosto de 2014 - CVE 2014-0483

Fuga de datos a través de manipulación de la cadena de consulta en el panel de administración. Descripción completa

Versiones afectadas

20 de agosto de 2014 - CVE 2014-0482

Fuga de datos en la sesión mediante RemoteUserMiddleware. Descripción completa

Versiones afectadas

Agosto 20, 2014 - CVE 2014-0481

Denegación de servicio por subida de archivos. Descripción completa

Versiones afectadas

Augusto 20, 2014 - CVE 2014-0480

reverse() puede generar URLs que apunten a otros hosts. Descripción completa

Versiones afectadas

18 de mayo de 2014 - CVE 2014-3730

URLs malformadas desde la entrada del usuario no validadas correctamente. Descripción completa

Versiones afectadas

Mayo 18, 2014 - CVE 2014-1418

Los cachés pueden almacenar y servir datos privados. Descripción completa

Versiones afectadas

21 de abril de 2014 - CVE 2014-0474

El tipo casting de MySQL causa resultados de consulta inesperados. Descripción completa

Versiones afectadas

Abril 21, 2014 - CVE 2014-0473

La caché de páginas anónimas podría revelar el token CSRF. Descripción completa

Versiones afectadas

April 21, 2014 - CVE 2014-0472

Ejecución inesperada de código utilizando reverse(). Descripción completa

Versiones afectadas

September 14, 2013 - CVE 2013-1443

Denegación de servicio mediante contraseñas grandes. Descripción completa

Versiones afectadas

Octobero 10, 2013 - CVE 2013-4315

Traversía de directorios mediante la etiqueta de plantilla ssi. Descripción completa

Versiones afectadas

13 de agosto de 2013 - CVE 2013-6044

Posible XSS mediante esquemas de redirección de URL no validados. Descripción completa

Versiones afectadas

13 de agosto de 2013 - CVE 2013-4249

XSS mediante la confianza del administrador en valores URLField. Descripción completa

Versiones afectadas

19 de febrero de 2013 - CVE 2013-0306

Ataque de denegación de servicio a través del formset max_num. Descripción completa

Versiones afectadas

19 de febrero de 2013 - CVE 2013-0305

Fuga de información a través del registro de historial administrativo. Descripción completa

Versiones afectadas

19 de febrero de 2013 - CVE 2013-1664 / CVE 2013-1665

Los textos traducidos son:

Versiones afectadas

19 de febrero de 2013 - No CVE

Hardenización adicional del manejo del encabezado Host. Descripción completa

Versiones afectadas

10 de diciembre de 2012 - No CVE 2

Hardenización adicional de la validación de redirecciones. Descripción completa

Versiones afectadas

10 de diciembre de 2012 - No CVE 1

Reforzamiento adicional del manejo de la cabecera Host. Descripción completa

Versiones afectadas

17 de octubre de 2012 - CVE 2012-4520

Envenenamiento de la cabecera Host. Descripción completa

Versiones afectadas

30 de julio de 2012 - CVE 2012-3444

Los ataques de denegación de servicio mediante archivos de imagen grandes. Descripción completa

Versiones afectadas

30 de julio de 2012 - CVE 2012-3443

Ataques de denegación de servicio mediante archivos de imagen comprimidos. Descripción completa

Versiones afectadas

30 de julio de 2012 - CVE 2012-3442

XSS mediante la falta de validación del esquema de redirección. Descripción completa

Versiones afectadas

  • Django 1.3: (patch)

  • Los textos traducidos son:

9 de septiembre de 2011 - CVE 2011-4140

Ataque CSRF a través del encabezado Host. Descripción completa

Versiones afectadas

Esta notificación fue solo un aviso, por lo que no se emitieron parches.

  • Django 1.2

  • Django 1.3

9 de septiembre de 2011 - CVE 2011-4139

Intoxicación del caché del encabezado Host. Descripción completa

Versiones afectadas

September 9, 2011 - CVE 2011-4138

Fuga de información/arbitraria emisión de solicitudes a través de URLField.verify_exists. Descripción completa

Versiones afectadas

September 9, 2011 - CVE 2011-4137

Negación de servicio a través de URLField.verify_exists. Descripción completa

Versiones afectadas

September 9, 2011 - CVE 2011-4136

Manipulación de sesión cuando se utiliza una caché en memoria. Descripción completa

Versiones afectadas

Febrero 8, 2011 - CVE 2011-0698

Traversía de directorios en Windows mediante manejo incorrecto del separador de ruta. Descripción completa

Versiones afectadas

Febrero 8, 2011 - CVE 2011-0697

XSS mediante nombres no sanitizados de archivos subidos. Descripción completa

Versiones afectadas

February 8, 2011 - CVE 2011-0696

Ataque CSRF a través de encabezados HTTP falsificados. Descripción completa

Versiones afectadas

22 de diciembre de 2010 - CVE 2010-4535

Denegación de servicio en el mecanismo de restablecimiento de contraseña. Descripción completa

Versiones afectadas

22 de diciembre de 2010 - CVE 2010-4534

Fuga de información en la interfaz administrativa. Descripción completa

Versiones afectadas

Septiembre 8, 2010 - CVE 2010-3082

Ataque de inyección de código XSS mediante confianza en el valor de cookie no seguro. Descripción completa

Versiones afectadas

Octubre 9, 2009 - CVE 2009-3695

Denegación de servicio mediante el rendimiento patológico de expresiones regulares. Descripción completa

Versiones afectadas

28 de julio, 2009 - CVE 2009-2659

Directory-traversal en el manejo de medios del servidor de desarrollo. https://www.djangoproject.com/weblog/2009/jul/28/security/

Versiones afectadas

2 de septiembre de 2008 - CVE 2008-3909

CSRF a través de la preservación de datos POST durante el inicio de sesión administrativo. https://www.djangoproject.com/weblog/2008/sep/02/security/

Versiones afectadas

14 de mayo de 2008 - CVE 2008-2302

XSS a través del redireccionamiento de inicio de sesión administrativo. https://www.djangoproject.com/weblog/2008/may/14/security/

Versiones afectadas

26 de octubre de 2007 - CVE 2007-5712

Denegación de servicio mediante encabezado Accept-Language arbitrariamente grande. Descripción completa

Versiones afectadas

Problemas anteriores al proceso de seguridad de Django

Algunos problemas de seguridad se manejaron antes de que Django tuviera un proceso formalizado de seguridad en uso. En estos casos, puede que no se hayan emitido nuevas versiones y los CVE pueden no haber sido asignados.

January 21, 2007 - CVE 2007-0405

La aparente «caché» del usuario autenticado. Descripción completa

Versiones afectadas

16 de agosto de 2006 - CVE 2007-0404

Problema de validación de nombres de archivo en el marco de traducción. Descripción completa

Versiones afectadas