Resource management error in Django - CVE-2025-64460

 

Resource management error in Django - CVE-2025-64460

Published: December 2, 2025


Vulnerability identifier: #VU119043
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2025-64460
CWE-ID: CWE-399
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.

The vulnerability exists due to improper management of internal resources within the django.core.serializers.xml_serializer.getInnerText() function of XML Deserializer when handling XML data. A remote attacker can pass specially crafted XML input to the application and perform a denial of service (DoS) attack.


Affected software

Django
Debian Linux
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Real Time 15
Ubuntu
SUSE Package Hub 15
openSUSE Leap
openEuler
Anolis OS
Oracle Solaris
python3.11-galaxy-importer (Red Hat package)
automation-eda-controller (Red Hat package)
receptor (Red Hat package)
python-django (Ubuntu package)
python3.11-botocore (Red Hat package)
python3-Django
python-django-help
python-django
automation-gateway (Red Hat package)
python3.11-urllib3 (Red Hat package)
ansible-automation-platform-installer (Red Hat package)
automation-platform-ui (Red Hat package)
python3.11-django-ansible-base (Red Hat package)
ansible-core (Red Hat package)
python3.11-requests (Red Hat package)
python-django (Debian package)
python3.11-pulpcore (Red Hat package)
python311-Django
python3-django-doc
python3-django-bash-completion
python3-django
python3.11-django (Red Hat package)
python-django (Red Hat package)
automation-controller (Red Hat package)
automation-hub (Red Hat package)
python3.11-galaxy-ng (Red Hat package)
python3.11-protobuf (Red Hat package)
ansible-lint (Red Hat package)
ansible-dev-tools (Red Hat package)
ansible-navigator (Red Hat package)
Ansible Automation Platform

How to mitigate CVE-2025-64460

Install updates from vendor's website.

Django - addressed in versions 4.2.27, 5.1.15, 5.2.9
python3.11-galaxy-importer (Red Hat package) - addressed in versions 0.4.37-2.el8ap, 0.4.37-2.el9ap
automation-eda-controller (Red Hat package) - update to 1.2.4-1.el9ap
receptor (Red Hat package) - addressed in versions 1.6.3-1.el8ap, 1.6.3-1.el9ap, 1.6.3-2.el9ap, 1.6.3-2.el10ap
python-django (Ubuntu package) - addressed in versions 1.6.11-0ubuntu1.3+esm9, 1.8.7-1ubuntu5.15+esm10, 1:1.11.11-1ubuntu1.21+esm13, 2:2.2.12-1ubuntu0.29+esm6, 2:3.2.12-2ubuntu1.24, 3:4.2.11-1ubuntu1.13, 3:4.2.18-1ubuntu1.7, 3:5.2.4-1ubuntu2.2
python3.11-botocore (Red Hat package) - addressed in versions 1.34.162-1.el8ap, 1.34.162-1.el9ap
python3-Django - addressed in versions 2.2.27-20, 4.2.15-11
python-django-help - addressed in versions 2.2.27-20, 4.2.15-11
python-django - addressed in versions 2.2.27-20, 4.2.15-11
Ansible Automation Platform - addressed in versions 2.4, 2.5, 2.6
automation-gateway (Red Hat package) - addressed in versions 2.5.20260121-1.el8ap, 2.5.20260121-1.el9ap, 2.6.20260121-1.el9ap
python3.11-urllib3 (Red Hat package) - addressed in versions 2.6.3-1.el8ap, 2.6.3-1.el9ap
ansible-automation-platform-installer (Red Hat package) - update to 2.6-4.el9ap
automation-platform-ui (Red Hat package) - update to 2.6.5-1.el9ap
python3.11-django-ansible-base (Red Hat package) - update to 2.6.20260121-1.el9ap
ansible-core (Red Hat package) - addressed in versions 2.16.15-1.el8ap, 2.16.15-1.el9ap, 2.16.15-2.el10ap
python3.11-requests (Red Hat package) - addressed in versions 2.31.0-3.el8ap, 2.31.0-3.el9ap
python-django (Debian package) - addressed in versions 3:3.2.25-0+deb12u1, 3:4.2.27-0+deb13u1
python3.11-pulpcore (Red Hat package) - update to 3.49.49-1.el9ap
python311-Django - update to 4.2.11-150600.3.44.1
python3-django-doc - update to 4.2.16-5
python3-django-bash-completion - update to 4.2.16-5
python3-django - update to 4.2.16-5
python3.11-django (Red Hat package) - addressed in versions 4.2.27-1.el8ap, 4.2.27-1.el9ap, 4.2.27-2.el9ap
python-django (Red Hat package) - update to 4.2.27-2.el10ap
automation-controller (Red Hat package) - addressed in versions 4.5.30-1.el8ap, 4.5.30-1.el9ap, 4.6.25-1.el8ap, 4.6.25-1.el9ap, 4.7.8-1.el9ap
automation-hub (Red Hat package) - addressed in versions 4.10.11-1.el8ap, 4.10.11-1.el9ap, 4.11.5-1.el9ap
python3.11-galaxy-ng (Red Hat package) - addressed in versions 4.10.11-2.el8ap, 4.10.11-2.el9ap, 4.11.5-1.el9ap
python3.11-protobuf (Red Hat package) - update to 4.25.8-1.el9ap
Oracle Solaris - addressed in versions 11.3 ESU 36.35, 11.4 SRU 89
ansible-lint (Red Hat package) - addressed in versions 26.1.0-1.el8ap, 26.1.0-1.el9ap, 26.1.0-2.el9ap, 26.1.0-2.el10ap
ansible-dev-tools (Red Hat package) - addressed in versions 26.1.0-1.el8ap, 26.1.0-1.el9ap, 26.1.0-2.el9ap, 26.1.0-2.el10ap
ansible-navigator (Red Hat package) - addressed in versions 26.1.1-1.el8ap, 26.1.1-1.el9ap, 26.1.1-2.el9ap, 26.1.1-2.el10ap

External References

Related Security Bulletins