Notas de lanzamiento de Django 1.11.15

1 de agosto de 2018

Django 1.11.15 corrige una vulnerabilidad de seguridad en 1.11.14.

CVE-2018-14574: Posibilidad de redirección abierta en CommonMiddleware

Si se habilitan tanto la clase CommonMiddleware como el parámetro de configuración APPEND_SLASH, y si el proyecto tiene un patrón de URL que acepte cualquier ruta que termine con una barra (muchos sistemas de gestión de contenido tienen tal patrón), entonces una solicitud a una URL maliciosamente creada en ese sitio podría llevar a una redirección a otro sitio, permitiendo ataques de phishing y otros.

CommonMiddleware ahora escapa las barras incluyentes para prevenir redirecciones a otros dominios.