Notas de lanzamiento de Django 2.0.10

4 de enero de 2019

Django 2.0.10 corrige una cuestión de seguridad y varios errores en la versión 2.0.9.

CVE-2019-3498: Posibilidad de falsificación de contenido en la página por defecto 404

Un atacante podría crear una URL maliciosa que hiciera aparecer contenido falsificado en la página generada por defecto mediante el django.views.defaults.page_not_found() view.

Ya no se muestra el camino de la URL en la plantilla 404 por defecto y la variable de contexto request_path ahora está citada para solucionar el problema para las plantillas personalizadas que utilizan el camino.

Bugfixes

  • Evitado llamadas repetidas a geos_version_tuple() en la clase WKBWriter con el fin de solucionar un fallo aleatorio que involucra LooseVersion desde Django 2.0.6 (#29959).

  • Se ha corregido un problema de corrupción del esquema en SQLite 3.26+. Es posible que debas eliminar y reconstruir tu base de datos SQLite si aplicaste una migración mientras utilizabas una versión anterior de Django con SQLite 3.26 o posterior (#29182).

  • Evitado las alteraciones del esquema de SQLite mientras se tienen habilitadas las comprobaciones de claves foráneas para evitar la posibilidad de corrupción del esquema (#30023).