Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en manejo de redirecciones HTTP en Django (CVE-2025-64458)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/11/2025
Última modificación:
10/11/2025

Descripción

Se descubrió un problema en 5.1 anterior a 5.1.14, 4.2 anterior a 4.2.26 y 5.2 anterior a 5.2.8. La normalización NFKC en Python es lenta en Windows. Como consecuencia, 'django.http.HttpResponseRedirect', 'django.http.HttpResponsePermanentRedirect' y el atajo 'django.shortcuts.redirect' estuvieron sujetos a un potencial ataque de denegación de servicio a través de ciertas entradas con un número muy grande de caracteres Unicode. Series de Django anteriores y no compatibles (como 5.0.x, 4.1.x y 3.2.x) no fueron evaluadas y también pueden estar afectadas. Django desea agradecer a Seokchan Yoon por informar este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:djangoproject:django:*:*:*:*:*:*:*:* 4.2 (incluyendo) 4.2.26 (excluyendo)
cpe:2.3:a:djangoproject:django:*:*:*:*:*:*:*:* 5.1 (incluyendo) 5.1.14 (excluyendo)
cpe:2.3:a:djangoproject:django:*:*:*:*:*:*:*:* 5.2 (incluyendo) 5.2.8 (excluyendo)