Notas de lanzamiento de Django 1.7.6

9 de marzo de 2015

Django 1.7.6 resuelve un problema de seguridad y varios errores en 1.7.5.

Se mitigó un ataque XSS a través de propiedades en ModelAdmin.readonly_fields

La ModelAdmin.readonly_fields propiedad en la administración de Django permite mostrar campos y atributos del modelo. Si bien los primeros se escapaban correctamente, los segundos no lo hacían. Por lo tanto, el contenido no confiable podía ser inyectado en la administración, presentando un vector de explotación para ataques XSS.

En esta vulnerabilidad, cada atributo del modelo utilizado en readonly_fields que no es un campo real del modelo (por ejemplo, una property) no se escapará correctamente incluso si ese atributo no está marcado como seguro. En este lanzamiento, la autoescapada se aplica correctamente.

Bugfixes

  • Se corrigió el crash cuando se intentaba coercer ManyRelatedManager a una cadena (#24352).

  • Se corrigió un error que impedía que las migraciones agregaran una restricción de clave foránea al convertir un campo existente en una clave foránea (#24447).