Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Django (CVE-2024-27351)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/03/2024
Última modificación:
04/11/2025

Descripción

En Django 3.2 anterior a 3.2.25, 4.2 anterior a 4.2.11 y 5.0 anterior a 5.0.3, el método django.utils.text.Truncator.words() (con html=True) y el filtro de plantilla truncatewords_html están sujetos a un potencial Ataque de denegación de servicio de expresión regular a través de una cadena manipulada. NOTA: este problema existe debido a una solución incompleta para CVE-2019-14232 y CVE-2023-43665.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:djangoproject:django:*:*:*:*:*:*:*:* 3.2 (incluyendo) 3.2.25 (excluyendo)
cpe:2.3:a:djangoproject:django:*:*:*:*:*:*:*:* 4.2 (incluyendo) 4.2.11 (excluyendo)
cpe:2.3:a:djangoproject:django:*:*:*:*:*:*:*:* 5.0 (incluyendo) 5.0.3 (excluyendo)


Referencias a soluciones, herramientas e información