Notas de lanzamiento de Django 1.11.27

18 de diciembre de 2019

Django 1.11.27 soluciona un problema de seguridad y una falla de pérdida de datos en 1.11.26.

CVE-2019-19844: Potencial robo de cuenta a través del formulario de restablecimiento de contraseña

Por favor, aquí tienes las traducciones de los textos originales:

Para evitar esta vulnerabilidad, las solicitudes de restablecimiento de contraseña ahora comparan el correo electrónico enviado utilizando el algoritmo más estricto y recomendado para la comparación insensible a mayúsculas y minúsculas de dos identificadores según Unicode Technical Report 36, sección 2.11.2(B)(2). Al producirse una coincidencia, el correo electrónico que contiene el token de restablecimiento será enviado a la dirección de correo electrónico registrada en lugar de la dirección enviada.

Bugfixes

  • Se ha corregido la posibilidad de pérdida de datos en SplitArrayField. Al utilizarla con ArrayField(BooleanField()), todos los valores después del primer valor True se marcaban como verificados en lugar de preservar los valores pasados (#31073).