14 de septiembre de 2013
Django 1.4.8 soluciona dos problemas de seguridad presentes en versiones anteriores de Django dentro de la serie 1.4.
En versiones anteriores de Django, no se imponía límite al largo del texto plano de una contraseña. Esto permitía un ataque de denegación de servicio mediante la presentación de contraseñas falsas pero extremadamente largas, lo que ocupaba recursos del servidor realizando el (costoso y cada vez más costoso a medida que aumenta la longitud de la contraseña) cálculo correspondiente al hash.
A partir de 1.4.8, el marco de autenticación de Django impone un límite de 4096 bytes en las contraseñas y fallará la autenticación con cualquier contraseña presentada que tenga una longitud mayor.
sensitive_post_parameters() en el módulo django.contrib.auth’s admin¶La decoración de las vistas de administración del usuario add_view y user_change_password con sensitive_post_parameters() no incluía method_decorator() (requerido ya que las vistas son métodos) lo que resultaba en el decorador no ser aplicado correctamente. Este uso se ha corregido y sensitive_post_parameters() ahora lanzará una excepción si se utiliza de manera inapropiada.
may 31, 2026