August 1, 2019
Django 2.1.11 resuelve problemas de seguridad en la versión 2.1.10.
django.utils.text.Truncator¶Si los métodos chars() y words() de django.utils.text.Truncator se pasaban el argumento html=True, eran extremadamente lentos para evaluar ciertos inputs debido a una vulnerabilidad de backtracking catastrófico en una expresión regular. Los métodos chars() y words() se utilizan para implementar los filtros de plantilla truncatechars_html y truncatewords_html, que estaban así mismo vulnerables.
Las expresiones regulares utilizadas por Truncator han sido simplificadas con el fin de evitar problemas potenciales de backtracking. Como consecuencia, la puntuación final puede incluirse en ocasiones en el resultado truncado.
JSONField/HStoreField¶Búsqueda de clave e índice para django.contrib.postgres.fields.JSONField y búsquedas de clave para HStoreField estaban sujetos a inyección SQL, utilizando un diccionario adecuadamente elaborado, con expansión de diccionario, como los **kwargs pasados a QuerySet.filter().
django.utils.encoding.uri_to_iri()¶Si se le pasaban ciertos inputs, django.utils.encoding.uri_to_iri() podría dar lugar a un uso significativo de la memoria debido a una recursividad excesiva cuando re-encodeaba secuencias de octetos UTF-8 inválidas.
uri_to_iri() ahora evita la recursividad al re-encodear secuencias de octetos UTF-8 inválidas.
may 31, 2026