SQL injection in Django - CVE-2025-57833
Published: September 3, 2025 / Updated: January 4, 2026
Vulnerability details
The vulnerability allows a remote attacker to execute arbitrary SQL queries in database.
The vulnerability exists due to insufficient sanitization of user-supplied data in FilteredRelation column aliases. A remote attacker can send a specially crafted request to the affected application and execute arbitrary SQL commands within the application database.
Successful exploitation of this vulnerability may allow a remote attacker to read, delete, modify data in database and gain complete control over the affected application.
Affected software
Debian Linux
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Real Time 15
Red Hat Enterprise Linux for x86_64
SUSE Package Hub 15
openSUSE Leap
openEuler
Ubuntu
Anolis OS
Oracle Solaris
ansible-sign (Red Hat package)
python3.11-galaxy-importer (Red Hat package)
aap-metrics-utility (Red Hat package)
python3.11-pytest-plus (Red Hat package)
python3.11-ruamel-yaml (Red Hat package)
python3.11-pytest-sugar (Red Hat package)
cjson (Red Hat package)
python-django20 (Red Hat package)
python-django (Ubuntu package)
python-django (Red Hat package)
python-django
python-django-help
python3-Django
ansible-automation-platform-installer (Red Hat package)
python3.11-django-ansible-base (Red Hat package)
automation-gateway (Red Hat package)
automation-gateway-proxy (Red Hat package)
python3.11-termcolor (Red Hat package)
python-django (Debian package)
rubygem-smart_proxy_ansible (Red Hat package)
foreman-installer (Red Hat package)
foreman (Red Hat package)
python311-Django
python3-django-doc
python3-django-bash-completion
python3-django
python3x-django (Red Hat package)
python3.11-django (Red Hat package)
automation-controller (Red Hat package)
automation-hub (Red Hat package)
python3.11-galaxy-ng (Red Hat package)
rubygem-katello (Red Hat package)
satellite (Red Hat package)
rubygem-kafo (Red Hat package)
puppet-agent (Red Hat package)
rubygem-foreman_bootdisk (Red Hat package)
molecule (Red Hat package)
ansible-navigator (Red Hat package)
ansible-dev-environment (Red Hat package)
ansible-creator (Red Hat package)
python3.11-tox-ansible (Red Hat package)
python3.11-pytest-ansible (Red Hat package)
python3.11-ansible-compat (Red Hat package)
ansible-lint (Red Hat package)
ansible-dev-tools (Red Hat package)
Ansible Automation Platform
Red Hat Satellite
Red Hat OpenStack
How to mitigate CVE-2025-57833
ansible-sign (Red Hat package) - addressed in versions 0.1.2-1.el8ap, 0.1.2-1.el9ap
python3.11-galaxy-importer (Red Hat package) - addressed in versions 0.4.33-1.el8ap, 0.4.33-1.el9ap
aap-metrics-utility (Red Hat package) - addressed in versions 0.6.0-2.el8ap, 0.6.0-2.el9ap
python3.11-pytest-plus (Red Hat package) - addressed in versions 0.8.1-1.el8ap, 0.8.1-1.el9ap
python3.11-ruamel-yaml (Red Hat package) - addressed in versions 0.18.15-1.el8ap, 0.18.15-1.el9ap
python3.11-pytest-sugar (Red Hat package) - addressed in versions 1.1.1-1.el8ap, 1.1.1-1.el9ap
cjson (Red Hat package) - addressed in versions 1.7.18-2.el8sat, 1.7.18-2.el9sat
python-django20 (Red Hat package) - update to 2.0.13-20.el8ost
python-django (Ubuntu package) - addressed in versions 2:2.2.12-1ubuntu0.29+esm3, 2:3.2.12-2ubuntu1.21, 3:4.2.11-1ubuntu1.10, 3:4.2.18-1ubuntu1.4
python-django (Red Hat package) - addressed in versions 2.2.24-12.el9ost, 3.2.12-9.el9ost, 4.2.24-0.1.el8pc, 4.2.24-0.1.el9pc, 4.2.24-1.el9ap
python-django - addressed in versions 2.2.27-18, 4.2.15-8
python-django-help - addressed in versions 2.2.27-18, 4.2.15-8
python3-Django - addressed in versions 2.2.27-18, 4.2.15-8
Ansible Automation Platform - addressed in versions 2.4, 2.5
ansible-automation-platform-installer (Red Hat package) - addressed in versions 2.5-18.el8ap, 2.5-18.el9ap
python3.11-django-ansible-base (Red Hat package) - addressed in versions 2.5.20250924-1.el8ap, 2.5.20250924-1.el9ap
automation-gateway (Red Hat package) - addressed in versions 2.5.20250924-2.el8ap, 2.5.20250924-2.el9ap
automation-gateway-proxy (Red Hat package) - update to 2.6.6-3.el9ap
python3.11-termcolor (Red Hat package) - addressed in versions 3.1.0-1.el8ap, 3.1.0-1.el9ap
python-django (Debian package) - addressed in versions 3:3.2.25-0+deb12u1, 3:4.2.27-0+deb13u1
rubygem-smart_proxy_ansible (Red Hat package) - addressed in versions 3.5.6.1-1.el8sat, 3.5.6.1-1.el9sat
foreman-installer (Red Hat package) - addressed in versions 3.12.0.6-1.el8sat, 3.12.0.6-1.el9sat, 3.14.0.7-1.el9sat
foreman (Red Hat package) - update to 3.14.0.8-1.el9sat
python311-Django - update to 4.2.11-150600.3.30.1
python3-django-doc - update to 4.2.16-3
python3-django-bash-completion - update to 4.2.16-3
python3-django - update to 4.2.16-3
python3x-django (Red Hat package) - update to 4.2.24-1.el8ap
python3.11-django (Red Hat package) - addressed in versions 4.2.24-1.el8ap, 4.2.24-1.el9ap
automation-controller (Red Hat package) - addressed in versions 4.6.20-1.el8ap, 4.6.20-1.el9ap
automation-hub (Red Hat package) - addressed in versions 4.10.8-1.el8ap, 4.10.8-1.el9ap
python3.11-galaxy-ng (Red Hat package) - addressed in versions 4.10.8-1.el8ap, 4.10.8-1.el9ap
rubygem-katello (Red Hat package) - addressed in versions 4.14.0.14-1.el8sat, 4.14.0.14-1.el9sat
Red Hat Satellite - addressed in versions 6.15.5.5, 6.16.5.4, 6.17.5
satellite (Red Hat package) - addressed in versions 6.15.5.5-1.el8sat, 6.16.5.4-1.el8sat, 6.16.5.4-1.el9sat, 6.17.5-1.el9sat
rubygem-kafo (Red Hat package) - addressed in versions 7.4.0.1-1.el8sat, 7.4.0.1-1.el9sat
puppet-agent (Red Hat package) - addressed in versions 7.34.0-4.el8sat, 8.8.1-3.el8sat, 8.8.1-3.el9sat
Oracle Solaris - update to 11.4 SRU 86
Red Hat OpenStack - addressed in versions 16.2, 17.1
rubygem-foreman_bootdisk (Red Hat package) - update to 22.0.4-1.el9sat
molecule (Red Hat package) - addressed in versions 25.7.0-1.el8ap, 25.7.0-1.el9ap
ansible-navigator (Red Hat package) - addressed in versions 25.8.0-1.el8ap, 25.8.0-1.el9ap
ansible-dev-environment (Red Hat package) - addressed in versions 25.8.0-1.el8ap, 25.8.0-1.el9ap
ansible-creator (Red Hat package) - addressed in versions 25.8.0-1.el8ap, 25.8.0-1.el9ap
python3.11-tox-ansible (Red Hat package) - addressed in versions 25.8.0-1.el8ap, 25.8.0-1.el9ap
python3.11-pytest-ansible (Red Hat package) - addressed in versions 25.8.0-1.el8ap, 25.8.0-1.el9ap
python3.11-ansible-compat (Red Hat package) - addressed in versions 25.8.1-1.el8ap, 25.8.1-1.el9ap
ansible-lint (Red Hat package) - addressed in versions 25.8.2-1.el8ap, 25.8.2-1.el9ap
ansible-dev-tools (Red Hat package) - addressed in versions 25.8.3-1.el8ap, 25.8.3-1.el9ap
Links to Public Exploits and PoC-codes
External References
Related Security Bulletins
- SQL injection in Django
- SUSE update for python-Django
- Ubuntu update for python-django
- openEuler 22.03 LTS SP4 update for python-django
- openEuler 22.03 LTS SP3 update for python-django
- openEuler 24.03 LTS SP2 update for python-django
- openEuler 24.03 LTS SP1 update for python-django
- openEuler 24.03 LTS update for python-django
- SQL injection in Ansible Automation Platform 2.4 packages
- Multiple vulnerabilities in Ansible Automation Platform 2.4 packages
- openEuler 20.03 LTS SP4 update for python-django
- Multiple vulnerabilities in Ansible Automation Platform 2.5 packages
- SQL injection in Red Hat OpenStack 17.1 packages
- SQL injection in Red Hat OpenStack 16.2 packages
- Red Hat OpenStack Services on OpenShift 18 update for python-django
- Multiple vulnerabilities in Oracle Solaris
- Multiple vulnerabilities in Red Hat Satellite 6.17
- Multiple vulnerabilities in Red Hat Satellite 6.16
- Multiple vulnerabilities in Red Hat Satellite 6.15
- Anolis OS update for python-django
- Debian update for python-django
- Debian update for python-django