Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2026-01121

CVSS: 7.8
02.12.2025

Уязвимость функции django.core.serializers.xml_serializer.getInnerText() программной платформы для разработки веб-приложений Django, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость функции django.core.serializers.xml_serializer.getInnerText() программной платформы для разработки веб-приложений Django связана с низкой эффективностью вычислительной сложности алгоритма. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании путем отправки специально сформированного XML-файла
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 02.12.2025
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- использование средств межсетевого экранирования для ограничения доступа к уязвимой платформе;
- использование средств антивирусного программного обеспечения для анализа XML-файлов, полученных из недоверенных источников;
- использование замкнутой программной среды для работы с XML-файлами, полученными из недоверенных источников;
- использование SIEM-систем для отслеживания событий, связанных с обработкой XML-файлов.
- использование средств резервного копирования для обеспечения возможности восстановления системы после эксплуатации уязвимости;
- ограничение доступа из внешних сетей (Интернет).

Использование рекомендаций:
Для Django:
https://www.djangoproject.com/weblog/2025/dec/02/security-releases/

Для Ред ОС:
http://repo.red-soft.ru/redos/8.0/x86_64/updates/

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2025-64460

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2025-64460

Для Ubuntu:
https://ubuntu.com/security/CVE-2025-64460

Для ОС Astra Linux:
обновить пакет python-django до 1:1.11.29-1+deb10u11.astra7 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2026-0421SE17

Для ОС Astra Linux:
обновить пакет python-django до 1:1.11.29-1+deb10u11.astra7 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2026-0518SE47

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-407 An algorithm in a product has an inefficient worst-case computational complexity that may be detrimental to system performance and can be triggered by an attacker, typically using crafted manipulations that ensure that the worst case is being reached.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2025-64460 Potential denial-of-service vulnerability in XML serializer text extraction

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:N/I:N/A:C

Идентификаторы других систем описаний уязвимостей

CVE-2025-64460
Вендор:
  • Canonical Ltd.
  • Сообщество свободного программного обеспечения
  • ООО «РусБИТех-Астра»
  • Red Hat Inc.
  • ООО «Ред Софт»
  • Django Software Foundation
Тип ПО:
  • Операционная система
  • Сетевое программное средство
  • Прикладное ПО информационных систем
Наименование ПО:
  • Ubuntu
  • Debian GNU/Linux
  • Astra Linux Special Edition
  • Red Hat Ansible Automation Platform
  • РЕД ОС
  • Django
  • Discovery
Версия ПО:
  • 14.04 LTS (Ubuntu)
  • 16.04 LTS (Ubuntu)
  • 18.04 LTS (Ubuntu)
  • 20.04 LTS (Ubuntu)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 1.7 (Astra Linux Special Edition)
  • 4.7 (Astra Linux Special Edition)
  • 22.04 LTS (Ubuntu)
  • 2 (Red Hat Ansible Automation Platform)
  • 2.4 (Red Hat Ansible Automation Platform)
  • 24.04 LTS (Ubuntu)
  • 2.4 for RHEL 8 (Red Hat Ansible Automation Platform)
  • 2.4 for RHEL 9 (Red Hat Ansible Automation Platform)
  • 2.5 for RHEL 8 (Red Hat Ansible Automation Platform)
  • 2.5 for RHEL 9 (Red Hat Ansible Automation Platform)
  • 13 (Debian GNU/Linux)
  • 25.10 (Ubuntu)
  • 8.0 (РЕД ОС)
  • от 5.2 до 5.2.9 (Django)
  • от 5.1 до 5.1.15 (Django)
  • от 4.2 до 4.2.27 (Django)
  • 2.6 for RHEL 9 (Red Hat Ansible Automation Platform)
  • 2.5 (Red Hat Ansible Automation Platform)
  • 2 (Discovery)
ОС и аппаратные платформы:
  • Ubuntu (14.04 LTS)
  • Ubuntu (16.04 LTS)
  • Ubuntu (18.04 LTS)
  • Ubuntu (20.04 LTS)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
  • Astra Linux Special Edition (1.7)
  • Astra Linux Special Edition (4.7)
  • Ubuntu (22.04 LTS)
  • Ubuntu (24.04 LTS)
  • Debian GNU/Linux (13)
  • Ubuntu (25.10)
  • РЕД ОС (8.0)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.