Back

HIGH

python-django: user with "change" but not "add" permission can create objects for ModelAdmin

Published Feb 8, 2016

Description

Django 1.9.x before 1.9.2, when ModelAdmin.save_as is set to True, allows remote authenticated users to bypass intended access restrictions and create ModelAdmin objects via the "Save as New" option when editing objects and leveraging the "change" permission.

Affected products

Remediation

No remediation recorded yet.

Metrics

Weaknesses (1)

References (12)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner mitre
Published Feb 8, 2016
Updated Aug 5, 2024
Reserved Jan 24, 2016
NVD
Status Modified
Modified Jun 17, 2026
Red Hat
Severity Low
Public date Feb 1, 2016
GHSA-46X4-9JMV-JC8P