Notas de lanzamiento de Django 1.10.7

4 de abril de 2017

Django 1.10.7 soluciona dos problemas de seguridad y un error en la versión 1.10.6.

CVE-2017-7233: Ataque XSS posible a través de URLs de redirección numéricas proporcionadas por el usuario

Los textos traducidos son:

Además, si un desarrollador se basa en is_safe_url() para proporcionar objetivos de redirección seguros y coloca tal URL en una cadena de texto, podría sufrir un ataque XSS.

CVE-2017-7234: vulnerabilidad de redireccionamiento abierto en django.views.static.serve()

Una URL maliciosamente elaborada a un sitio Django utilizando la vista serve() podría redirigir a cualquier otro dominio. La vista ya no realiza ninguna redirección, ya que no proporcionan ninguna función conocida y útil.

Ten en cuenta, sin embargo, que esta vista siempre ha llevado una advertencia de que no está hardenizada para uso en producción y debe usarse solo como ayuda de desarrollo.

Bugfixes

  • Se hizo que el RelatedFieldWidgetWrapper del administrador utilice el método value_omitted_from_data() del widget envuelto (#27905).

  • Se corrigió la caída por defecto para formularios de modelo default para SelectMultiple (#27993).