24 de noviembre de 2015
Django 1.7.11 soluciona un problema de seguridad y un bug de pérdida de datos en la versión 1.7.10.
date¶Si una aplicación permite a los usuarios especificar un formato no validado para fechas y pasa este formato al filtro de plantilla date, por ejemplo {{ last_updated|date:user_date_format }}, entonces un usuario malicioso podría obtener cualquier secreto en la configuración de la aplicación especificando una clave de configuración en lugar de un formato de fecha, por ejemplo "SECRET_KEY" en lugar de "j/m/Y".
Para remediar esto, la función subyacente utilizada por el filtro de plantilla date, django.utils.formats.get_format(), ahora solo permite acceder a los ajustes de formato de fecha/hora.
may 31, 2026