Django 1.7.10 notas de lanzamiento

18 de agosto de 2015

Django 1.7.10 soluciona un problema de seguridad en la versión 1.7.9.

Posibilidad de denegación de servicio en la vista logout() al llenar el almacenamiento de sesión

Anteriormente, un sesión podría crearse cuando se accediera anónimamente a la vista django.contrib.auth.views.logout() (a menos que estuviera decorada con login_required() como se hace en el panel de administración). Esto podría permitir a un atacante crear fácilmente muchos nuevos registros de sesión enviando solicitudes repetidas, potencialmente llenando el almacenamiento de sesiones o causando que los registros de sesión de otros usuarios sean expulsados.

La clase SessionMiddleware ha sido modificada para no crear registros de sesión vacíos, incluyendo cuando SESSION_SAVE_EVERY_REQUEST está activo.

Adicionalmente, los métodos contrib.sessions.backends.base.SessionBase.flush() y cache_db.SessionStore.flush() han sido modificados para evitar la creación de una nueva sesión vacía. Los mantenedores de backends de sesiones terceros deben comprobar si la misma vulnerabilidad está presente en su backend y corregirla si es así.