Bienvenido a Django 1.1.3!
Esta es la tercera «corrección» de errores en la serie Django 1.1, mejorando la estabilidad y el rendimiento del códigobase de Django 1.1.
Con una excepción, Django 1.1.3 mantiene compatibilidad hacia atrás con Django 1.1.2. También contiene un número de correcciones y otras mejoras. Django 1.1.2 es una actualización recomendada para cualquier desarrollo o implementación que esté utilizando o apuntando a Django 1.1.
Para obtener detalles completos sobre las nuevas características, incompatibilidades hacia atrás y características obsoletas en la rama 1.1, consulte el Notas de lanzamiento de Django 1.1.
La interfaz administrativa de Django, django.contrib.admin, admite la filtración de listas de objetos mostradas por campos en los modelos correspondientes, incluyendo a través de relaciones entre bases de datos. Esto se implementa pasando argumentos de búsqueda en la parte de consulta de la URL y las opciones en la clase ModelAdmin permiten a los desarrolladores especificar campos o relaciones particulares que generarán enlaces automáticos para filtrar.
Una característica históricamente no documentada ni oficialmente soportada ha sido la capacidad de un usuario con suficiente conocimiento de la estructura de un modelo y el formato de estos argumentos de búsqueda para inventar nuevos filtros útiles «a mano» manipulando la consulta.
Sin embargo, se ha demostrado que esto puede ser abusado para obtener acceso a información fuera de las permisos de un usuario administrador; por ejemplo, un atacante con acceso al panel de administración y suficiente conocimiento de la estructura y relaciones de modelos podría construir cadenas de consulta que – mediante el uso repetido de consultas de expresiones regulares admitidas por la API de bases de datos Django – expongan información sensible como hashes de contraseñas de usuarios.
Para remediar esto, django.contrib.admin ahora validará que los argumentos de búsqueda en cadena de consulta especificen solo campos del modelo que se está visualizando o relaciones cruzadas que hayan sido explícitamente permitidas por el desarrollador de la aplicación utilizando el mecanismo existente mencionado anteriormente. Esto es incompatible con cualquier usuario que dependa de la capacidad previa para insertar búsquedas arbitrarias.
may 31, 2026