Aller au contenu
Développeur Full Stack
, ,

Django GeoDjango : déni de service lors de l’analyse de géométries imbriquées

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

GeoDjango peut subir un déni de service lors de l’analyse de collections `GEOMETRYCOLLECTION` profondément imbriquées, pouvant provoquer une récursion non bornée et un crash. Le problème concerne notamment `GEOSGeometry`, les recherches sur champs spatiaux et `GeometryField` ; mettez à niveau vers une version corrigée.

Django
IdentifiantCVE-2026-15830
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif5.2.17 ; 6.0.8 ; 6.1.1

Source : GHSA-q238-5cxm-5c9h — Django GeoDjango vulnerable to denial of service through deeply nested geometry collections

Analyse technique

La vulnérabilité est déclenchable via des géométries WKT, WKB ou WKB hexadécimales profondément imbriquées. L’avis GitHub a été mis à jour pendant la période examinée.

Impact, versions et correctif

Événement datéRetenu comme mise à jour substantielle de l’avis GHSA, dont la date de mise à jour est 2026-09-30T20:19:01Z, dans la période demandée. La publication initiale du 2026-08-04 n’est pas l’événement retenu.
ImpactUn utilisateur peut provoquer un déni de service et un crash du processus qui analyse les géométries.
Versions affectéesDjango 5.2 avant 5.2.17 ; 6.0 avant 6.0.8 ; 6.1 avant 6.1.1. Les séries antérieures non prises en charge n’ont pas été évaluées.
Version corrigée5.2.17 ; 6.0.8 ; 6.1.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-08-04T18:31:27Z
Mise à jour2026-09-30T20:19:01Z

Action recommandée

Mettre Django à niveau vers 5.2.17, 6.0.8 ou 6.1.1 selon la branche utilisée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :