Nota de lanzamiento de Django 1.10.8

5 de septiembre de 2017

Django 1.10.8 corrige una cuestión de seguridad en 1.10.7.

CVE-2017-12794: Posible XSS en la sección de seguimiento del error técnico 500 de depuración

En versiones anteriores, se deshabilitó el escape automático de HTML en una parte del template para la página de depuración técnica 500. Dadas las circunstancias adecuadas, esto permitía un ataque de scripting entre sitios. Esta vulnerabilidad no debería afectar a la mayoría de los sitios de producción ya que no debes ejecutar con DEBUG = True (lo que hace que esta página sea accesible) en tus configuraciones de producción.