Django - CVE-2026-15307
Date de publication :
Il s'agit d'une vulnérabilité d'écriture de fichiers côté serveur et de falsification de requêtes côté serveur (SSRF) dans GeoDjango.
Django est un framework web open source écrit en Python permettant de développer des applications web et fournissant un système de formulaires et de validation de champs, dont URLField.
Elle permet à un attaquant d’écrire un fichier sur le disque du serveur. Dans certains cas, la vulnérabilité peut également ouvrir la voie à une exécution de code à distance (RCE) ou contraindre le processus Django à émettre des requêtes réseau sortantes en utilisant sa propre identité.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Exécution de code arbitraire (à distance)
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
• Déni de service (à distance)
Exploitation
CWE-73 : External Control of File Name or Path
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Django 6.0 : Les versions antérieur à 6.0.8
Solutions ou recommandations
• Mettre à jour vers la version Django 5.2.17 (branche 5.2 LTS).