PT-2026-5877 · Django+3 · Django+3

Jacob Walls

+2

·

Publicado

2026-02-03

·

Atualizado

2026-03-10

·

CVE-2025-13473

CVSS v3.1

5.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Django anteriores a 6.0.2 Versões do Django anteriores a 5.2.11 Versões do Django anteriores a 4.2.28 Versões do Django 5.0.x e anteriores Versões do Django 4.1.x e anteriores Versões do Django 3.2.x e anteriores
Descrição A função django.contrib.auth.handlers.modwsgi.check password(), utilizada para autenticação via mod wsgi, está suscetível a um ataque de temporização. Isso permite que atacantes remotos potencialmente enumerem usuários. Séries anteriores e não suportadas do Django, incluindo as versões 5.0.x, 4.1.x e 3.2.x, também podem ser afetadas.
Recomendações Atualize para a versão 6.0.2 ou posterior do Django. Atualize para a versão 5.2.11 ou posterior do Django. Atualize para a versão 4.2.28 ou posterior do Django. Atualize para uma versão suportada do Django para corrigir possíveis problemas em séries anteriores e não suportadas.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-03464
BIT-DJANGO-2025-13473
CVE-2025-13473
GHSA-2MCM-79HX-8FXW
MGASA-2026-0032
OESA-2026-1307
OESA-2026-1308
OESA-2026-1309
OESA-2026-1343
OESA-2026-1344
OESA-2026-1507
OPENSUSE-SU-2026:10145-1
OPENSUSE-SU-2026:10160-1
OPENSUSE-SU-2026:10247-1
OPENSUSE-SU-2026:20184-1
PYSEC-2026-42
SUSE-SU-2026:0440-1
USN-8009-1

Produtos afetados

Django
Linuxmint
Red Os
Ubuntu