Notas de lanzamiento de Django 1.9.10

26 de septiembre de 2016

Django 1.9.10 corrige un problema de seguridad en 1.9.9.

Protección CSRF vulnerada en un sitio con Google Analytics

Una interacción entre Google Analytics y la interpretación de cookies de Django podría permitir a un atacante establecer cookies arbitrarias lo que llevaría a una vulneración de la protección CSRF.

El parser para request.COOKIES se simplifica para ajustarse mejor al comportamiento de los navegadores y mitigar este ataque. request.COOKIES puede contener ahora cookies que son inválidas según RFC 6265 pero que es posible establecer mediante document.cookie.