Des failles de Django permettent des injections SQL et des attaques par déni de service

De nouvelles failles de Django exposent les sites à des injections SQL et à des attaques par déni de service, soulignant la nécessité de renforcer les pratiques de sécurité.

Écrit par
Ken Underhill
Ken Underhill
Nov 5, 2025
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La Django Software Foundation a publié des mises à jour de sécurité critiques corrigeant deux vulnérabilités susceptibles de permettre à des attaquants distants d’exécuter des attaques par injection SQL et par déni de service (DoS) sur les systèmes concernés. 

Django, l’un des frameworks web Python les plus utilisés, fait fonctionner des millions d’applications web dans le monde, notamment des plateformes d’entreprise, des API et des systèmes de gestion de contenu.

Les vulnérabilités concernent plusieurs versions de Django, dont les versions 4.2, 5.1, 5.2 et la bêta de la version 6.0. 

Vue d’ensemble des vulnérabilités

CVE-2025-64459

La vulnérabilité d’injection SQL (CVE-2025-64459) pourrait permettre à des attaquants d’injecter des commandes SQL arbitraires dans les requêtes adressées aux bases de données principales. 

La faille a été identifiée dans les méthodes QuerySet de Django filter(), exclude() et get() ainsi que dans la classe Q(). 

Le problème survient lorsque ces composants traitent des dictionnaires Python spécialement conçus à l’aide de l’argument nommé _connector avec décompression de dictionnaire.

Cela pourrait permettre un accès non autorisé aux données, leur modification, voire une compromission complète de la base de données.  

Advertisement

CVE-2025-64458

La seconde faille, CVE-2025-64458, concerne une vulnérabilité de déni de service propre à Windows, classée comme présentant un niveau de gravité modéré.

Elle vise les fonctions HttpResponseRedirect et HttpResponsePermanentRedirect du framework, toutes deux vulnérables en raison de la lenteur de la normalisation NFKC de Python sous Windows.

Un attaquant peut exploiter cette faiblesse en envoyant des entrées contenant un très grand nombre de caractères Unicode, ce qui entraîne une utilisation excessive du processeur et de la mémoire. 

Le ralentissement qui en résulte peut provoquer une situation de déni de service, empêchant temporairement les utilisateurs légitimes d’accéder à l’application.

Cette vulnérabilité peut être utilisée pour perturber des services web, en particulier par les organisations qui déploient des applications Django sur des serveurs Windows.

Ces vulnérabilités soulignent l’importance des stratégies de défense en profondeur pour toutes les organisations qui exécutent des applications web, quel que soit le framework sous-jacent.

Des mesures d’atténuation au-delà de l’application des correctifs

Si l’application des correctifs est essentielle, les organisations devraient mettre en place des protections supplémentaires afin de renforcer leur niveau global de sécurité et de réduire la probabilité que des exploits similaires aboutissent. 

Parmi les mesures d’atténuation complémentaires figurent notamment :

  • Assainir toutes les entrées utilisateur pour empêcher les injections malveillantes. Utiliser correctement les requêtes paramétrées et les fonctionnalités ORM intégrées de Django, plutôt que de composer manuellement des instructions SQL brutes.
  • Mettre en place des pare-feu pour applications web (WAF) afin de filtrer et de bloquer le trafic suspect visant les points d’accès SQL ou présentant des schémas d’épuisement des ressources.
  • Renforcer les permissions de la base de données en veillant à ce que les comptes de service des applications web disposent du niveau de privilèges minimal nécessaire à l’exécution de leurs fonctions.
  • Activer la limitation du débit au niveau applicatif afin de réduire le risque d’exploitation par déni de service, notamment pour les points d’accès qui gèrent des redirections ou des entrées riches en caractères Unicode.
  • Surveiller les performances et les journaux des requêtes afin de détecter les anomalies telles que des réponses lentes de la base de données, des codes d’erreur répétés ou des charges Unicode inattendues.
  • Examiner et tester régulièrement la logique de validation des entrées à l’aide d’outils d’analyse automatisée afin d’identifier les points d’injection potentiels.
  • Isoler les composants de l’application au moyen de conteneurs ou d’un bac à sable, en veillant à ce que les attaques visant un service ne puissent pas se propager à l’ensemble des systèmes.
Advertisement

En mettant en œuvre une sécurité en couches, les organisations peuvent renforcer leur cyber-résilience.

La divulgation des vulnérabilités CVE-2025-64459 et CVE-2025-64458 confirme la pertinence persistante des vulnérabilités web traditionnelles dans les frameworks modernes. 

L’incident Django souligne que la sécurité est une discipline permanente : une protection efficace dépend de la maintenance régulière, de mises à jour effectuées en temps utile et d’une surveillance continue des systèmes web critiques.

Alors que les organisations s’efforcent de suivre l’évolution des menaces, tirer parti des outils DevSecOps est devenu essentiel pour intégrer la sécurité de manière fluide tout au long du cycle de développement.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.