Notas de lanzamiento de Django 1.8.18

4 de abril de 2017

Django 1.8.18 resuelve dos problemas de seguridad en la versión 1.8.17.

CVE-2017-7233: Ataque XSS posible a través de URLs de redirección numéricas proporcionadas por el usuario

Los textos traducidos son:

Además, si un desarrollador se basa en is_safe_url() para proporcionar objetivos de redirección seguros y coloca tal URL en una cadena de texto, podría sufrir un ataque XSS.

CVE-2017-7234: vulnerabilidad de redireccionamiento abierto en django.views.static.serve()

Una URL maliciosamente elaborada a un sitio Django utilizando la vista serve() podría redirigir a cualquier otro dominio. La vista ya no realiza ninguna redirección, ya que no proporcionan ninguna función conocida y útil.

Ten en cuenta, sin embargo, que esta vista siempre ha llevado una advertencia de que no está hardenizada para uso en producción y debe usarse solo como ayuda de desarrollo.