Djangoproject

Django

157 Schwachstellen gefunden.

Hinweis: Diese Liste kann unvollständig sein. Daten werden ohne Gewähr im Ursprungsformat bereitgestellt.
  • EPSS 0.35%
  • Veröffentlicht 03.06.2026 14:16:44
  • Zuletzt bearbeitet 21.07.2026 19:10:00

An issue was discovered in Django 5.2 before 5.2.15 and 6.0 before 6.0.6. `django.utils.cache.has_vary_header()` in Django does not strip leading or trailing whitespace from `Vary` response header values before comparison, which allows remote attacke...

  • EPSS 0.36%
  • Veröffentlicht 03.06.2026 14:16:41
  • Zuletzt bearbeitet 21.07.2026 19:10:00

An issue was discovered in Django 5.2 before 5.2.15 and 6.0 before 6.0.6. `django.middleware.cache.UpdateCacheMiddleware` in Django does not add `Authorization` to the `Vary` response header for requests bearing that header without `Cache-Control: pu...

  • EPSS 0.36%
  • Veröffentlicht 05.05.2026 16:16:18
  • Zuletzt bearbeitet 07.05.2026 14:16:04

An issue was discovered in 6.0 before 6.0.5 and 5.2 before 5.2.14. `django.middleware.cache.UpdateCacheMiddleware` erroneously caches requests where the `Vary` header contained an asterisk (`'*'`). This can lead to private data being stored and serve...

  • EPSS 0.42%
  • Veröffentlicht 05.05.2026 16:16:17
  • Zuletzt bearbeitet 07.05.2026 14:16:39

An issue was discovered in 6.0 before 6.0.5 and 5.2 before 5.2.14. ASGI requests with a missing or understated `Content-Length` header can bypass the `FILE_UPLOAD_MAX_MEMORY_SIZE` limit, potentially loading large files into memory and causing service...

  • EPSS 0.54%
  • Veröffentlicht 05.05.2026 16:16:12
  • Zuletzt bearbeitet 07.05.2026 14:20:37

An issue was discovered in 6.0 before 6.0.5 and 5.2 before 5.2.14. Response headers do not vary on cookies if a session is not modified, but `SESSION_SAVE_EVERY_REQUEST` is `True`. A remote attacker can steal a user's session after that user visits a...

  • EPSS 0.77%
  • Veröffentlicht 07.04.2026 14:22:59
  • Zuletzt bearbeitet 13.04.2026 17:38:35

An issue was discovered in 6.0 before 6.0.4, 5.2 before 5.2.13, and 4.2 before 4.2.30. ASGI requests with a missing or understated `Content-Length` header could bypass the `DATA_UPLOAD_MAX_MEMORY_SIZE` limit when reading `HttpRequest.body`, allowin...

  • EPSS 0.88%
  • Veröffentlicht 07.04.2026 14:22:48
  • Zuletzt bearbeitet 13.04.2026 17:39:05

An issue was discovered in 6.0 before 6.0.4, 5.2 before 5.2.13, and 4.2 before 4.2.30. `MultiPartParser` allows remote attackers to degrade performance by submitting multipart uploads with `Content-Transfer-Encoding: base64` including excessive white...

  • EPSS 0.29%
  • Veröffentlicht 07.04.2026 14:22:38
  • Zuletzt bearbeitet 13.04.2026 17:34:48

An issue was discovered in 6.0 before 6.0.4, 5.2 before 5.2.13, and 4.2 before 4.2.30. Admin changelist forms using `ModelAdmin.list_editable` incorrectly allowed new instances to be created via forged `POST` data. Earlier, unsupported Django series...

  • EPSS 0.46%
  • Veröffentlicht 07.04.2026 14:22:25
  • Zuletzt bearbeitet 13.04.2026 17:37:29

An issue was discovered in 6.0 before 6.0.4, 5.2 before 5.2.13, and 4.2 before 4.2.30. Add permissions on inline model instances were not validated on submission of forged `POST` data in `GenericInlineModelAdmin`. Earlier, unsupported Django series ...

  • EPSS 0.44%
  • Veröffentlicht 07.04.2026 14:22:07
  • Zuletzt bearbeitet 13.04.2026 17:38:05

An issue was discovered in 6.0 before 6.0.4, 5.2 before 5.2.13, and 4.2 before 4.2.30. `ASGIRequest` allows a remote attacker to spoof headers by exploiting an ambiguous mapping of two header variants (with hyphens or with underscores) to a single ve...