summaryrefslogtreecommitdiff
path: root/docs
diff options
context:
space:
mode:
authorJake Howard <git@theorangeone.net>2025-06-04 16:08:46 +0100
committerNatalia <124304+nessita@users.noreply.github.com>2025-06-06 09:09:06 -0300
commit31f4bd31fa16f7f5302f65b9b8b7a49b69a7c4a6 (patch)
tree66a40548f289e8485b8a263bb0a618a19267b50c /docs
parent363d2566859a4f6aef4256939b39fd0e2d423157 (diff)
[5.1.x] Refs CVE-2025-48432 -- Prevented log injection in remaining response logging.
Migrated remaining response-related logging to use the `log_response()` helper to avoid potential log injection, to ensure untrusted values like request paths are safely escaped. Co-authored-by: Natalia <124304+nessita@users.noreply.github.com> Backport of 957951755259b412d5113333b32bf85871d29814 from main.
Diffstat (limited to 'docs')
-rw-r--r--docs/releases/4.2.23.txt14
-rw-r--r--docs/releases/5.1.11.txt14
-rw-r--r--docs/releases/index.txt2
3 files changed, 30 insertions, 0 deletions
diff --git a/docs/releases/4.2.23.txt b/docs/releases/4.2.23.txt
new file mode 100644
index 0000000000..e4232f9bea
--- /dev/null
+++ b/docs/releases/4.2.23.txt
@@ -0,0 +1,14 @@
+===========================
+Django 4.2.23 release notes
+===========================
+
+*June 10, 2025*
+
+Django 4.2.23 fixes a potential log injection issue in 4.2.22.
+
+Bugfixes
+========
+
+* Fixed a log injection possibility by migrating remaining response logging
+ to ``django.utils.log.log_response()``, which safely escapes arguments such
+ as the request path to prevent unsafe log output (:cve:`2025-48432`).
diff --git a/docs/releases/5.1.11.txt b/docs/releases/5.1.11.txt
new file mode 100644
index 0000000000..de44dc0e67
--- /dev/null
+++ b/docs/releases/5.1.11.txt
@@ -0,0 +1,14 @@
+===========================
+Django 5.1.11 release notes
+===========================
+
+*June 10, 2025*
+
+Django 5.1.11 fixes a potential log injection issue in 5.1.10.
+
+Bugfixes
+========
+
+* Fixed a log injection possibility by migrating remaining response logging
+ to ``django.utils.log.log_response()``, which safely escapes arguments such
+ as the request path to prevent unsafe log output (:cve:`2025-48432`).
diff --git a/docs/releases/index.txt b/docs/releases/index.txt
index 429b71cbea..80a54bc394 100644
--- a/docs/releases/index.txt
+++ b/docs/releases/index.txt
@@ -25,6 +25,7 @@ versions of the documentation contain the release notes for any later releases.
.. toctree::
:maxdepth: 1
+ 5.1.11
5.1.10
5.1.9
5.1.8
@@ -64,6 +65,7 @@ versions of the documentation contain the release notes for any later releases.
.. toctree::
:maxdepth: 1
+ 4.2.23
4.2.22
4.2.21
4.2.20