Input validation error in Django - CVE-2025-48432

 

Input validation error in Django - CVE-2025-48432

Published: June 4, 2025


Vulnerability identifier: #VU110203
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2025-48432
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform log injection attacks.

The vulnerability exists due to insufficient validation of user-supplied input within the django.utils.log.log_response() function. A remote attacker can send a specially crafted HTTP request and inject arbitrary entries into log files. 


Affected software

Django
Debian Linux
Arch Linux
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Desktop 15
Fedora
SUSE Package Hub 15
openSUSE Leap
openEuler
Ubuntu
Storage Defender - Resiliency Service
Maximo Application Suite - Edge Data Collector
ansible-sign (Red Hat package)
python3.11-galaxy-importer (Red Hat package)
aap-metrics-utility (Red Hat package)
python3.11-pytest-plus (Red Hat package)
python3.11-ruamel-yaml (Red Hat package)
python3.11-pytest-sugar (Red Hat package)
automation-eda-controller (Red Hat package)
python-django (Ubuntu package)
python-django
python3-Django
python-django-help
ansible-automation-platform-installer (Red Hat package)
automation-gateway (Red Hat package)
python3.11-django-ansible-base (Red Hat package)
automation-gateway-proxy (Red Hat package)
python3.11-termcolor (Red Hat package)
python-django (Debian package)
python311-Django
python-django4.2
python3.11-django (Red Hat package)
automation-controller (Red Hat package)
python3.11-galaxy-ng (Red Hat package)
automation-hub (Red Hat package)
python-django5
molecule (Red Hat package)
ansible-navigator (Red Hat package)
python3.11-tox-ansible (Red Hat package)
python3.11-pytest-ansible (Red Hat package)
ansible-dev-environment (Red Hat package)
ansible-creator (Red Hat package)
python3.11-ansible-compat (Red Hat package)
ansible-lint (Red Hat package)
ansible-dev-tools (Red Hat package)
Ansible Automation Platform

How to mitigate CVE-2025-48432

Install updates from vendor's website.

Django - addressed in versions 4.2.22, 5.1.10, 5.2.2
Storage Defender - Resiliency Service - update to 2.0.16
Maximo Application Suite - Edge Data Collector - addressed in versions 8.11.21, 9.0.13, 9.1.3
ansible-sign (Red Hat package) - addressed in versions 0.1.2-1.el8ap, 0.1.2-1.el9ap
python3.11-galaxy-importer (Red Hat package) - addressed in versions 0.4.33-1.el8ap, 0.4.33-1.el9ap
aap-metrics-utility (Red Hat package) - addressed in versions 0.6.0-2.el8ap, 0.6.0-2.el9ap
python3.11-pytest-plus (Red Hat package) - addressed in versions 0.8.1-1.el8ap, 0.8.1-1.el9ap
python3.11-ruamel-yaml (Red Hat package) - addressed in versions 0.18.15-1.el8ap, 0.18.15-1.el9ap
python3.11-pytest-sugar (Red Hat package) - addressed in versions 1.1.1-1.el8ap, 1.1.1-1.el9ap
automation-eda-controller (Red Hat package) - addressed in versions 1.1.13-1.el8ap, 1.1.13-1.el9ap
python-django (Ubuntu package) - addressed in versions 2:2.2.12-1ubuntu0.29+esm1, 2:2.2.12-1ubuntu0.29+esm2, 2:3.2.12-2ubuntu1.19, 2:3.2.12-2ubuntu1.20, 3:4.2.11-1ubuntu1.8, 3:4.2.11-1ubuntu1.9, 3:4.2.15-1ubuntu1.5, 3:4.2.15-1ubuntu1.6, 3:4.2.18-1ubuntu1.2, 3:4.2.18-1ubuntu1.3
python-django - addressed in versions 2.2.27-17, 4.2.15-7
python3-Django - addressed in versions 2.2.27-17, 4.2.15-7
python-django-help - addressed in versions 2.2.27-17, 4.2.15-7
Ansible Automation Platform - update to 2.5
ansible-automation-platform-installer (Red Hat package) - addressed in versions 2.5-17.el8ap, 2.5-17.el9ap, 2.5-18.el8ap, 2.5-18.el9ap
automation-gateway (Red Hat package) - addressed in versions 2.5.20250827-1.el8ap, 2.5.20250827-1.el9ap, 2.5.20250924-2.el8ap, 2.5.20250924-2.el9ap
python3.11-django-ansible-base (Red Hat package) - addressed in versions 2.5.20250827-1.el8ap, 2.5.20250827-1.el9ap, 2.5.20250924-1.el8ap, 2.5.20250924-1.el9ap
automation-gateway-proxy (Red Hat package) - update to 2.6.6-3.el9ap
python3.11-termcolor (Red Hat package) - addressed in versions 3.1.0-1.el8ap, 3.1.0-1.el9ap
python-django (Debian package) - update to 3:3.2.25-0+deb12u1
python311-Django - update to 4.2.11-150600.3.24.1
python-django4.2 - addressed in versions 4.2.22-1.el9, 4.2.22-1.fc41, 4.2.22-1.fc42
python3.11-django (Red Hat package) - addressed in versions 4.2.23-1.el8ap, 4.2.23-1.el9ap, 4.2.24-1.el8ap, 4.2.24-1.el9ap
automation-controller (Red Hat package) - addressed in versions 4.6.19-1.el8ap, 4.6.19-1.el9ap, 4.6.20-1.el8ap, 4.6.20-1.el9ap
python3.11-galaxy-ng (Red Hat package) - addressed in versions 4.10.7-1.el8ap, 4.10.7-1.el9ap, 4.10.8-1.el8ap, 4.10.8-1.el9ap
automation-hub (Red Hat package) - addressed in versions 4.10.7-1.el8ap, 4.10.7-1.el9ap, 4.10.8-1.el8ap, 4.10.8-1.el9ap
python-django5 - addressed in versions 5.1.10-1.fc41, 5.2.2-1.fc42
python-django - update to 5.1.11-1
molecule (Red Hat package) - addressed in versions 25.7.0-1.el8ap, 25.7.0-1.el9ap
ansible-navigator (Red Hat package) - addressed in versions 25.8.0-1.el8ap, 25.8.0-1.el9ap
python3.11-tox-ansible (Red Hat package) - addressed in versions 25.8.0-1.el8ap, 25.8.0-1.el9ap
python3.11-pytest-ansible (Red Hat package) - addressed in versions 25.8.0-1.el8ap, 25.8.0-1.el9ap
ansible-dev-environment (Red Hat package) - addressed in versions 25.8.0-1.el8ap, 25.8.0-1.el9ap
ansible-creator (Red Hat package) - addressed in versions 25.8.0-1.el8ap, 25.8.0-1.el9ap
python3.11-ansible-compat (Red Hat package) - addressed in versions 25.8.1-1.el8ap, 25.8.1-1.el9ap
ansible-lint (Red Hat package) - addressed in versions 25.8.2-1.el8ap, 25.8.2-1.el9ap
ansible-dev-tools (Red Hat package) - addressed in versions 25.8.3-1.el8ap, 25.8.3-1.el9ap

External References

Related Security Bulletins