Notas de lanzamiento de Django 1.4.8

14 de septiembre de 2013

Django 1.4.8 soluciona dos problemas de seguridad presentes en versiones anteriores de Django dentro de la serie 1.4.

Ataque de denegación de servicio a través de hasheadores de contraseñas

En versiones anteriores de Django, no se imponía límite al largo del texto plano de una contraseña. Esto permitía un ataque de denegación de servicio mediante la presentación de contraseñas falsas pero extremadamente largas, lo que ocupaba recursos del servidor realizando el (costoso y cada vez más costoso a medida que aumenta la longitud de la contraseña) cálculo correspondiente al hash.

A partir de 1.4.8, el marco de autenticación de Django impone un límite de 4096 bytes en las contraseñas y fallará la autenticación con cualquier contraseña presentada que tenga una longitud mayor.

Uso correcto de sensitive_post_parameters() en el módulo django.contrib.auth’s admin

La decoración de las vistas de administración del usuario add_view y user_change_password con sensitive_post_parameters() no incluía method_decorator() (requerido ya que las vistas son métodos) lo que resultaba en el decorador no ser aplicado correctamente. Este uso se ha corregido y sensitive_post_parameters() ahora lanzará una excepción si se utiliza de manera inapropiada.