Notas de lanzamiento de Django 2.0.8

1 de agosto de 2018

Django 2.0.8 corrige una vulnerabilidad de seguridad y varios errores en 2.0.7.

CVE-2018-14574: Posibilidad de redirección abierta en CommonMiddleware

Si se habilitan tanto la clase CommonMiddleware como el parámetro de configuración APPEND_SLASH, y si el proyecto tiene un patrón de URL que acepte cualquier ruta que termine con una barra (muchos sistemas de gestión de contenido tienen tal patrón), entonces una solicitud a una URL maliciosamente creada en ese sitio podría llevar a una redirección a otro sitio, permitiendo ataques de phishing y otros.

CommonMiddleware ahora escapa las barras incluyentes para prevenir redirecciones a otros dominios.

Bugfixes

  • Se ha corregido la regresión en Django 2.0.7 que rompía el lookup regex en MariaDB (aunque MariaDB no está oficialmente soportada) (#29544).

  • Se ha corregido una regresión donde django.template.Template se caía si el argumento template_string es lento (#29617).