Django vulnerable to privilege abuse in GenericInlineModelAdmin
Affected range
ECOSYSTEM: introduced 6.0; fixed 6.0.4ECOSYSTEM: introduced 5.2; fixed 5.2.13ECOSYSTEM: introduced 4.2; fixed 4.2.30ECOSYSTEM: introduced 4.2; fixed 4.2.30; introduced 5.2; fixed 5.2.13; introduced 6.0; fixed 6.0.4
Fixed versions: 6.0.4, 5.2.13, 4.2.30
Django vulnerable to SQL injection in column aliases
Affected range
ECOSYSTEM: introduced 4.2; fixed 4.2.25ECOSYSTEM: introduced 5.1; fixed 5.1.13ECOSYSTEM: introduced 5.2; fixed 5.2.7ECOSYSTEM: introduced 4.2; fixed 4.2.25; introduced 5.1; fixed 5.1.13; introduced 5.2; fixed 5.2.7
Fixed versions: 4.2.25, 5.1.13, 5.2.7
Django SQL injection in HasKey(lhs, rhs) on Oracle
Affected range
ECOSYSTEM: introduced 5.0.0; fixed 5.0.10ECOSYSTEM: introduced 5.1.0; fixed 5.1.4ECOSYSTEM: introduced 4.2.0; fixed 4.2.17ECOSYSTEM: introduced 5.1; fixed 5.1.4ECOSYSTEM: introduced 5.0; fixed 5.0.10
Fixed versions: 5.0.10, 5.1.4, 4.2.17
Django vulnerable to SQL injection via _connector keyword argument in QuerySet and Q objects.
Affected range
ECOSYSTEM: introduced 5.2a1; fixed 5.2.8ECOSYSTEM: introduced 5.0a1; fixed 5.1.14ECOSYSTEM: introduced 0; fixed 4.2.26ECOSYSTEM: introduced 4.2; fixed 4.2.26; introduced 5.1; fixed 5.1.14; introduced 5.2; fixed 5.2.8
Fixed versions: 5.2.8, 5.1.14, 4.2.26
Django SQL injection vulnerability
Affected range
ECOSYSTEM: introduced 5.0; fixed 5.0.8ECOSYSTEM: introduced 4.2; fixed 4.2.15ECOSYSTEM: introduced 5.0; fixed 5.0.8; introduced 4.2; fixed 4.2.15
Fixed versions: 5.0.8, 4.2.15
Affected range
ECOSYSTEM: introduced 0; fixed 1.4.11ECOSYSTEM: introduced 1.5; fixed 1.5.6ECOSYSTEM: introduced 1.6; fixed 1.6.3ECOSYSTEM: introduced 0; fixed 1.4.11; introduced 1.5; fixed 1.5.6; introduced 1.6; fixed 1.6.3
Fixed versions: 1.4.11, 1.5.6, 1.6.3
Django Vulnerable to MySQL Injection
Affected range
ECOSYSTEM: introduced 0; fixed 1.4.11ECOSYSTEM: introduced 1.5; fixed 1.5.6ECOSYSTEM: introduced 1.6; fixed 1.6.3ECOSYSTEM: introduced 0; fixed 1.4.11; introduced 1.5; fixed 1.5.6; introduced 1.6; fixed 1.6.3
Fixed versions: 1.4.11, 1.5.6, 1.6.3
Affected range
ECOSYSTEM: introduced 0; fixed 1.11.28ECOSYSTEM: introduced 2.0; fixed 2.2.10ECOSYSTEM: introduced 3.0; fixed 3.0.3GIT: introduced 0; fixed eb31d845323618d688ad429479c6dda973056136ECOSYSTEM: introduced 1.11; fixed 1.11.28; introduced 2.2; fixed 2.2.10; introduced 3.0; fixed 3.0.3
Fixed versions: 1.11.28, 2.2.10, 3.0.3, eb31d845323618d688ad429479c6dda973056136
Affected range
ECOSYSTEM: introduced 1.11a1; fixed 1.11.23ECOSYSTEM: introduced 2.1a1; fixed 2.1.11ECOSYSTEM: introduced 2.2a1; fixed 2.2.4ECOSYSTEM: introduced 2.1; fixed 2.1.11; introduced 1.11; fixed 1.11.23; introduced 2.2; fixed 2.2.4
Fixed versions: 1.11.23, 2.1.11, 2.2.4
Affected range
ECOSYSTEM: introduced 2.2; fixed 2.2.28ECOSYSTEM: introduced 3.2; fixed 3.2.13ECOSYSTEM: introduced 4.0; fixed 4.0.4ECOSYSTEM: introduced 4.0; fixed 4.0.4; introduced 3.2; fixed 3.2.13; introduced 2.2; fixed 2.2.28
Fixed versions: 2.2.28, 3.2.13, 4.0.4
Affected range
ECOSYSTEM: introduced 2.2; fixed 2.2.28ECOSYSTEM: introduced 3.2; fixed 3.2.13ECOSYSTEM: introduced 4.0; fixed 4.0.4ECOSYSTEM: introduced 4.0; fixed 4.0.4; introduced 3.2; fixed 3.2.13; introduced 2.2; fixed 2.2.28
Fixed versions: 2.2.28, 3.2.13, 4.0.4
Django bypasses validation when using one form field to upload multiple files
Affected range
ECOSYSTEM: introduced 3.2a1; fixed 3.2.19ECOSYSTEM: introduced 4.0a1; fixed 4.1.9ECOSYSTEM: introduced 4.2a1; fixed 4.2.1ECOSYSTEM: introduced 3.2; fixed 3.2.19; introduced 4.0; fixed 4.1.9; introduced 4.2; fixed 4.2.1
Fixed versions: 3.2.19, 4.1.9, 4.2.1
Affected range
ECOSYSTEM: introduced 3.2a1; fixed 3.2.5ECOSYSTEM: introduced 3.0a1; fixed 3.1.13ECOSYSTEM: introduced 3.1; fixed 3.1.13; introduced 3.2; fixed 3.2.5
Fixed versions: 3.2.5, 3.1.13
Django `Trunc()` and `Extract()` database functions vulnerable to SQL Injection
Affected range
ECOSYSTEM: introduced 3.2a1; fixed 3.2.14ECOSYSTEM: introduced 4.0a1; fixed 4.0.6ECOSYSTEM: introduced 3.2; fixed 3.2.14; introduced 4.0; fixed 4.0.6
Fixed versions: 3.2.14, 4.0.6
Django Vulnerable to Cache Poisoning
Affected range
ECOSYSTEM: introduced 1.4; fixed 1.4.13ECOSYSTEM: introduced 1.5; fixed 1.5.8ECOSYSTEM: introduced 1.6; fixed 1.6.5ECOSYSTEM: introduced 1.7a1; fixed 1.7b4ECOSYSTEM: introduced 1.4; fixed 1.4.13; introduced 1.5; fixed 1.5.8; introduced 1.6; fixed 1.6.5; introduced 1.7a0; fixed 1.7b4
Fixed versions: 1.4.13, 1.5.8, 1.6.5, 1.7b4
Django DNS Rebinding Vulnerability
Affected range
ECOSYSTEM: introduced 1.8a1; fixed 1.8.16ECOSYSTEM: introduced 1.9a1; fixed 1.9.11ECOSYSTEM: introduced 1.10a1; fixed 1.10.3ECOSYSTEM: introduced 0; fixed 1.8.16; introduced 1.9; fixed 1.9.11; introduced 1.10; fixed 1.10.3
Fixed versions: 1.8.16, 1.9.11, 1.10.3
Django Allows Redirect via Data URL
Affected range
ECOSYSTEM: introduced 0; fixed 1.3.2ECOSYSTEM: introduced 1.4; fixed 1.4.1ECOSYSTEM: introduced 0; fixed 1.3.2; introduced 1.4; fixed 1.4.1
Fixed versions: 1.3.2, 1.4.1
Django Potential account hijack via password reset form
Affected range
ECOSYSTEM: introduced 0; fixed 1.11.27ECOSYSTEM: introduced 2.0; fixed 2.2.9ECOSYSTEM: introduced 3.0; fixed 3.0.1ECOSYSTEM: introduced 0; fixed 1.11.27; introduced 2.2; fixed 2.2.9
Fixed versions: 1.11.27, 2.2.9, 3.0.1
Django user with hardcoded password created when running tests on Oracle
Affected range
ECOSYSTEM: introduced 1.10a1; fixed 1.10.3ECOSYSTEM: introduced 1.9a1; fixed 1.9.11ECOSYSTEM: introduced 1.8a1; fixed 1.8.16ECOSYSTEM: introduced 1.8; fixed 1.8.16; introduced 1.9; fixed 1.9.11; introduced 1.10; fixed 1.10.3
Fixed versions: 1.10.3, 1.9.11, 1.8.16
Directory traversal in Django
Affected range
ECOSYSTEM: introduced 1.1; fixed 1.1.4ECOSYSTEM: introduced 1.2; fixed 1.2.5ECOSYSTEM: introduced 1.1; fixed 1.1.4; introduced 1.2; fixed 1.2.5
Fixed versions: 1.1.4, 1.2.5
Django: SGI requests with a missing or understated `Content-Length` header could bypass the `DATA_UPLOAD_MAX_MEMORY_SIZE` limit
Affected range
ECOSYSTEM: introduced 6.0; fixed 6.0.4ECOSYSTEM: introduced 5.2; fixed 5.2.13ECOSYSTEM: introduced 4.2; fixed 4.2.30ECOSYSTEM: introduced 4.2; fixed 4.2.30; introduced 5.2; fixed 5.2.13; introduced 6.0; fixed 6.0.4
Fixed versions: 6.0.4, 5.2.13, 4.2.30
Django has Inefficient Algorithmic Complexity
Affected range
ECOSYSTEM: introduced 6.0a1; fixed 6.0.2ECOSYSTEM: introduced 5.2a1; fixed 5.2.11ECOSYSTEM: introduced 4.2a1; fixed 4.2.28ECOSYSTEM: introduced 4.2; fixed 4.2.28; introduced 5.2; fixed 5.2.11; introduced 6.0; fixed 6.0.2
Fixed versions: 6.0.2, 5.2.11, 4.2.28
Django has a denial-of-service vulnerability in HttpResponseRedirect and HttpResponsePermanentRedirect on Windows
Affected range
ECOSYSTEM: introduced 5.2a1; fixed 5.2.8ECOSYSTEM: introduced 5.0a1; fixed 5.1.14ECOSYSTEM: introduced 0; fixed 4.2.26ECOSYSTEM: introduced 4.2; fixed 4.2.26; introduced 5.1; fixed 5.1.14; introduced 5.2; fixed 5.2.8
Fixed versions: 5.2.8, 5.1.14, 4.2.26
Django denial-of-service in django.utils.html.strip_tags()
Affected range
ECOSYSTEM: introduced 5.1.0; fixed 5.1.4ECOSYSTEM: introduced 4.2.0; fixed 4.2.17ECOSYSTEM: introduced 5.0.0; fixed 5.0.10ECOSYSTEM: introduced 5.1; fixed 5.1.4ECOSYSTEM: introduced 5.0; fixed 5.0.10
Fixed versions: 5.1.4, 4.2.17, 5.0.10
Django vulnerable to ASGI header spoofing via underscore/hyphen conflation
Affected range
ECOSYSTEM: introduced 6.0; fixed 6.0.4ECOSYSTEM: introduced 5.2; fixed 5.2.13ECOSYSTEM: introduced 4.2; fixed 4.2.30ECOSYSTEM: introduced 4.2; fixed 4.2.30; introduced 5.2; fixed 5.2.13; introduced 6.0; fixed 6.0.4
Fixed versions: 6.0.4, 5.2.13, 4.2.30
Show 75 more advisories
GHSA-jh3w-4vvf-mjgr Django has regular expression denial of service vulnerability in EmailValidator/URLValidator GHSA-v6rh-hp5x-86rv Potential bypass of an upstream access control based on URL paths in Django GHSA-p99v-5w3c-jqq9 Django Access Control Bypass possibly leading to SSRF, RFI, and LFI attacks GHSA-qmf9-6jqf-j8fq Django potential denial of service vulnerability in UsernameField on Windows GHSA-6wgp-fwfm-mxp3 Django allows user sessions hijacking via an empty string in the session key GHSA-5h2q-4hrp-v9rr Django vulnerable to Improper Restriction of Operations within the Bounds of a Memory Buffer GHSA-8qcx-xf44-272x Django: DomainNameValidator permits newline characters that may enable HTTP header injection GHSA-3h9f-r86x-qvjx Django: cache middleware may expose private responses when unrelated request cookies are present GHSA-923m-gv2p-w5qp Django: has_vary_header may expose cached responses when Vary values contain whitespace