18 de agosto de 2015
Django 1.4.22 corrige un problema de seguridad en 1.4.21.
También corrige el soporte con pip 7+ deshabilitando el soporte para ruedas. Las versiones antiguas de 1.4 silenciosamente construirían una rueda rota cuando se instalaban con esas versiones de pip.
logout() al llenar el almacenamiento de sesión¶Anteriormente, un sesión podría crearse cuando se accediera anónimamente a la vista django.contrib.auth.views.logout() (a menos que estuviera decorada con login_required() como se hace en el panel de administración). Esto podría permitir a un atacante crear fácilmente muchos nuevos registros de sesión enviando solicitudes repetidas, potencialmente llenando el almacenamiento de sesiones o causando que los registros de sesión de otros usuarios sean expulsados.
La clase SessionMiddleware ha sido modificada para no crear registros de sesión vacíos, incluyendo cuando SESSION_SAVE_EVERY_REQUEST está activo.
Adicionalmente, los métodos contrib.sessions.backends.base.SessionBase.flush() y cache_db.SessionStore.flush() han sido modificados para evitar la creación de una nueva sesión vacía. Los mantenedores de backends de sesiones terceros deben comprobar si la misma vulnerabilidad está presente en su backend y corregirla si es así.
may 31, 2026