14 de septiembre de 2013
Este es Django 1.5.4, la cuarta versión en la serie de Django 1.5. Resuelve dos problemas de seguridad y un bug.
En versiones anteriores de Django, no se imponía límite al largo del texto plano de una contraseña. Esto permitía un ataque de denegación de servicio mediante la presentación de contraseñas falsas pero extremadamente largas, lo que ocupaba recursos del servidor realizando el (costoso y cada vez más costoso a medida que aumenta la longitud de la contraseña) cálculo correspondiente al hash.
A partir de la versión 1.5.4, el marco de autenticación de Django impone un límite de 4096 bytes en las contraseñas, y fallará la autenticación con cualquier contraseña presentada que supere esta longitud.
sensitive_post_parameters() en el módulo django.contrib.auth’s admin¶La decoración de las vistas de administración del usuario add_view y user_change_password con sensitive_post_parameters() no incluía method_decorator() (requerido ya que las vistas son métodos) lo que resultaba en el decorador no ser aplicado correctamente. Este uso se ha corregido y sensitive_post_parameters() ahora lanzará una excepción si se utiliza de manera inapropiada.
Se ha corregido un bug que impedía a una QuerySet que utiliza prefetch_related() ser empaquetado y desempaquetado más de una vez (el segundo intento de empaquetado lanzaba una excepción) (#21102).
may 31, 2026