Notas de lanzamiento de Django 1.9.13

4 de abril de 2017

Django 1.9.13 corrige dos problemas de seguridad y un bug en 1.9.12. Este es el último lanzamiento de la serie 1.9.x.

CVE-2017-7233: Ataque XSS posible a través de URLs de redirección numéricas proporcionadas por el usuario

Los textos traducidos son:

Además, si un desarrollador se basa en is_safe_url() para proporcionar objetivos de redirección seguros y coloca tal URL en una cadena de texto, podría sufrir un ataque XSS.

CVE-2017-7234: vulnerabilidad de redireccionamiento abierto en django.views.static.serve()

Una URL maliciosamente elaborada a un sitio Django utilizando la vista serve() podría redirigir a cualquier otro dominio. La vista ya no realiza ninguna redirección, ya que no proporcionan ninguna función conocida y útil.

Ten en cuenta, sin embargo, que esta vista siempre ha llevado una advertencia de que no está hardenizada para uso en producción y debe usarse solo como ayuda de desarrollo.

Bugfixes

  • Corregida una regresión en los filtros timesince y timeuntil que causaban resultados incorrectos para fechas en un año bisiesto (#27637).