10 de septiembre de 2013
Django 1.4.7 corrige un problema de seguridad presente en versiones anteriores de Django en la serie 1.4.
ssi¶En versiones anteriores de Django era posible evitar la configuración de seguridad ALLOWED_INCLUDE_ROOTS utilizada con la etiqueta de plantilla ssi especificando un camino relativo que comienza con uno de los raíces permitidas. Por ejemplo, si ALLOWED_INCLUDE_ROOTS = ("/var/www",) lo siguiente sería posible:
{% ssi "/var/www/../../etc/passwd" %}
En la práctica no es un problema muy común, ya que requeriría que el autor del plantilla pusiera el archivo ssi en una variable controlada por el usuario, pero es posible en principio.
may 31, 2026