18 de agosto de 2015
Django 1.7.10 soluciona un problema de seguridad en la versión 1.7.9.
logout() al llenar el almacenamiento de sesión¶Anteriormente, un sesión podría crearse cuando se accediera anónimamente a la vista django.contrib.auth.views.logout() (a menos que estuviera decorada con login_required() como se hace en el panel de administración). Esto podría permitir a un atacante crear fácilmente muchos nuevos registros de sesión enviando solicitudes repetidas, potencialmente llenando el almacenamiento de sesiones o causando que los registros de sesión de otros usuarios sean expulsados.
La clase SessionMiddleware ha sido modificada para no crear registros de sesión vacíos, incluyendo cuando SESSION_SAVE_EVERY_REQUEST está activo.
Adicionalmente, los métodos contrib.sessions.backends.base.SessionBase.flush() y cache_db.SessionStore.flush() han sido modificados para evitar la creación de una nueva sesión vacía. Los mantenedores de backends de sesiones terceros deben comprobar si la misma vulnerabilidad está presente en su backend y corregirla si es así.
may 31, 2026