Notas de lanzamiento de Django 1.4.7

10 de septiembre de 2013

Django 1.4.7 corrige un problema de seguridad presente en versiones anteriores de Django en la serie 1.4.

Vulnerabilidad de travesía de directorios en el etiqueta de plantilla ssi

En versiones anteriores de Django era posible evitar la configuración de seguridad ALLOWED_INCLUDE_ROOTS utilizada con la etiqueta de plantilla ssi especificando un camino relativo que comienza con uno de los raíces permitidas. Por ejemplo, si ALLOWED_INCLUDE_ROOTS = ("/var/www",) lo siguiente sería posible:

{% ssi "/var/www/../../etc/passwd" %}

En la práctica no es un problema muy común, ya que requeriría que el autor del plantilla pusiera el archivo ssi en una variable controlada por el usuario, pero es posible en principio.