Marzo 6, 2018
Django 1.11.11 resuelve dos problemas de seguridad en 1.11.10.
urlize y urlizetrunc¶La función django.utils.html.urlize() era extremadamente lenta al evaluar ciertos inputs debido a vulnerabilidades de backtracking catastrófico en dos expresiones regulares. La función urlize() se utiliza para implementar los filtros de plantilla urlize y urlizetrunc, que fueron así vulnerables.
Las expresiones regulares problemáticas se reemplazan con lógica de análisis que comporta de manera similar.
truncatechars_html y truncatewords_html.¶Si los métodos chars() y words() de django.utils.text.Truncator se pasaban el argumento html=True, eran extremadamente lentos para evaluar ciertos inputs debido a una vulnerabilidad de backtracking catastrófico en una expresión regular. Los métodos chars() y words() se utilizan para implementar los filtros de plantilla truncatechars_html y truncatewords_html, que estaban así vulnerables.
El problema de backtracking en la expresión regular se ha resuelto.
may 31, 2026