Resource management error in Django - CVE-2025-64460
Published: December 2, 2025
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to improper management of internal resources within the django.core.serializers.xml_serializer.getInnerText() function of XML Deserializer when handling XML data. A remote attacker can pass specially crafted XML input to the application and perform a denial of service (DoS) attack.
Affected software
Debian Linux
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Real Time 15
Ubuntu
SUSE Package Hub 15
openSUSE Leap
openEuler
Anolis OS
Oracle Solaris
python3.11-galaxy-importer (Red Hat package)
automation-eda-controller (Red Hat package)
receptor (Red Hat package)
python-django (Ubuntu package)
python3.11-botocore (Red Hat package)
python3-Django
python-django-help
python-django
automation-gateway (Red Hat package)
python3.11-urllib3 (Red Hat package)
ansible-automation-platform-installer (Red Hat package)
automation-platform-ui (Red Hat package)
python3.11-django-ansible-base (Red Hat package)
ansible-core (Red Hat package)
python3.11-requests (Red Hat package)
python-django (Debian package)
python3.11-pulpcore (Red Hat package)
python311-Django
python3-django-doc
python3-django-bash-completion
python3-django
python3.11-django (Red Hat package)
python-django (Red Hat package)
automation-controller (Red Hat package)
automation-hub (Red Hat package)
python3.11-galaxy-ng (Red Hat package)
python3.11-protobuf (Red Hat package)
ansible-lint (Red Hat package)
ansible-dev-tools (Red Hat package)
ansible-navigator (Red Hat package)
Ansible Automation Platform
How to mitigate CVE-2025-64460
python3.11-galaxy-importer (Red Hat package) - addressed in versions 0.4.37-2.el8ap, 0.4.37-2.el9ap
automation-eda-controller (Red Hat package) - update to 1.2.4-1.el9ap
receptor (Red Hat package) - addressed in versions 1.6.3-1.el8ap, 1.6.3-1.el9ap, 1.6.3-2.el9ap, 1.6.3-2.el10ap
python-django (Ubuntu package) - addressed in versions 1.6.11-0ubuntu1.3+esm9, 1.8.7-1ubuntu5.15+esm10, 1:1.11.11-1ubuntu1.21+esm13, 2:2.2.12-1ubuntu0.29+esm6, 2:3.2.12-2ubuntu1.24, 3:4.2.11-1ubuntu1.13, 3:4.2.18-1ubuntu1.7, 3:5.2.4-1ubuntu2.2
python3.11-botocore (Red Hat package) - addressed in versions 1.34.162-1.el8ap, 1.34.162-1.el9ap
python3-Django - addressed in versions 2.2.27-20, 4.2.15-11
python-django-help - addressed in versions 2.2.27-20, 4.2.15-11
python-django - addressed in versions 2.2.27-20, 4.2.15-11
Ansible Automation Platform - addressed in versions 2.4, 2.5, 2.6
automation-gateway (Red Hat package) - addressed in versions 2.5.20260121-1.el8ap, 2.5.20260121-1.el9ap, 2.6.20260121-1.el9ap
python3.11-urllib3 (Red Hat package) - addressed in versions 2.6.3-1.el8ap, 2.6.3-1.el9ap
ansible-automation-platform-installer (Red Hat package) - update to 2.6-4.el9ap
automation-platform-ui (Red Hat package) - update to 2.6.5-1.el9ap
python3.11-django-ansible-base (Red Hat package) - update to 2.6.20260121-1.el9ap
ansible-core (Red Hat package) - addressed in versions 2.16.15-1.el8ap, 2.16.15-1.el9ap, 2.16.15-2.el10ap
python3.11-requests (Red Hat package) - addressed in versions 2.31.0-3.el8ap, 2.31.0-3.el9ap
python-django (Debian package) - addressed in versions 3:3.2.25-0+deb12u1, 3:4.2.27-0+deb13u1
python3.11-pulpcore (Red Hat package) - update to 3.49.49-1.el9ap
python311-Django - update to 4.2.11-150600.3.44.1
python3-django-doc - update to 4.2.16-5
python3-django-bash-completion - update to 4.2.16-5
python3-django - update to 4.2.16-5
python3.11-django (Red Hat package) - addressed in versions 4.2.27-1.el8ap, 4.2.27-1.el9ap, 4.2.27-2.el9ap
python-django (Red Hat package) - update to 4.2.27-2.el10ap
automation-controller (Red Hat package) - addressed in versions 4.5.30-1.el8ap, 4.5.30-1.el9ap, 4.6.25-1.el8ap, 4.6.25-1.el9ap, 4.7.8-1.el9ap
automation-hub (Red Hat package) - addressed in versions 4.10.11-1.el8ap, 4.10.11-1.el9ap, 4.11.5-1.el9ap
python3.11-galaxy-ng (Red Hat package) - addressed in versions 4.10.11-2.el8ap, 4.10.11-2.el9ap, 4.11.5-1.el9ap
python3.11-protobuf (Red Hat package) - update to 4.25.8-1.el9ap
Oracle Solaris - addressed in versions 11.3 ESU 36.35, 11.4 SRU 89
ansible-lint (Red Hat package) - addressed in versions 26.1.0-1.el8ap, 26.1.0-1.el9ap, 26.1.0-2.el9ap, 26.1.0-2.el10ap
ansible-dev-tools (Red Hat package) - addressed in versions 26.1.0-1.el8ap, 26.1.0-1.el9ap, 26.1.0-2.el9ap, 26.1.0-2.el10ap
ansible-navigator (Red Hat package) - addressed in versions 26.1.1-1.el8ap, 26.1.1-1.el9ap, 26.1.1-2.el9ap, 26.1.1-2.el10ap
External References
Related Security Bulletins
- Multiple vulnerabilities in Django
- Ubuntu update for python-django
- openEuler 22.03 LTS SP4 update for python-django
- openEuler 22.03 LTS SP3 update for python-django
- openEuler 24.03 LTS SP2 update for python-django
- openEuler 24.03 LTS SP1 update for python-django
- openEuler 24.03 LTS update for python-django
- SUSE update for python-Django
- Anolis OS update for python-django
- Multiple vulnerabilities in Oracle Solaris
- Multiple vulnerabilities in Ansible Automation Platform 2.6 packages
- Multiple vulnerabilities in Ansible Automation Platform 2.4 packages
- Multiple vulnerabilities in Ansible Automation Platform 2.5 packages
- Debian update for python-django
- openEuler 20.03 LTS SP4 update for python-django
- Debian update for python-django