Notas de lanzamiento de Django 2.1.2

1 de octubre de 2018

Django 2.1.2 corrige una vulnerabilidad de seguridad y varios bugs en 2.1.1. Además, se incorporan las últimas traducciones de cadenas de Transifex.

CVE-2018-16984: Revelación de la huella de contraseña a usuarios administrativos con permiso de solo lectura

Si un usuario administrador tiene la permisión de cambio para el modelo de usuario, solo se muestra parte del hash de contraseña en la forma de cambio. Los usuarios administradores con la permisión de vista (pero no de cambio) para el modelo de usuario mostraban el hash completo. Si bien es típicamente inalcanzable revertir un hash de contraseña fuerte, si tu sitio utiliza algoritmos de hashing de contraseñas más débiles como MD5 o SHA1, podría ser un problema.

Bugfixes

  • Se corrigió una regresión donde las uniones inexistentes en F() ya no levantaban FieldError (#29727).

  • Se corrigió una regresión donde los archivos que comienzan con un tilde o subrayado no eran ignorados por el cargador de migraciones (#29749).

  • He aquí la traducción del texto manteniendo todas las etiquetas intactas:

  • Se ha agregado compatibilidad con cx_Oracle 7 (#29759).

  • Corregida una regresión en Django 2.0 donde los nombres de índices únicos no estaban citados (#29778).

  • Se corrigió una regresión donde las consultas con múltiples columnas con el mismo nombre se caían en Oracle 12.1 (#29630).

  • Se ha corregido un error cuando un usuario con la permiso de vista (pero no cambio) realiza una solicitud POST en un formulario de cambio de usuario administrador (#29809).