Nota de lanzamiento de Django 2.1.5

4 de enero de 2019

Django 2.1.5 soluciona un problema de seguridad y varios errores en la versión 2.1.4.

CVE-2019-3498: Posibilidad de falsificación de contenido en la página por defecto 404

Un atacante podría crear una URL maliciosa que hiciera aparecer contenido falsificado en la página generada por defecto mediante el django.views.defaults.page_not_found() view.

Ya no se muestra el camino de la URL en la plantilla 404 por defecto y la variable de contexto request_path ahora está citada para solucionar el problema para las plantillas personalizadas que utilizan el camino.

Bugfixes

  • Se ha corregido la compatibilidad con mysqlclient 1.3.14 (#30013).

  • Se ha corregido un problema de corrupción del esquema en SQLite 3.26+. Es posible que debas eliminar y reconstruir tu base de datos SQLite si aplicaste una migración mientras utilizabas una versión anterior de Django con SQLite 3.26 o posterior (#29182).

  • Evitado las alteraciones del esquema de SQLite mientras se tienen habilitadas las comprobaciones de claves foráneas para evitar la posibilidad de corrupción del esquema (#30023).

  • Se ha corregido una regresión en Django 2.1.4 (que habilita conexiones de mantenimiento) donde los datos del cuerpo de la solicitud no se consumen correctamente para tales conexiones (#30015).

  • Se ha corregido una regresión en Django 2.1.4 donde se llama incorrectamente a InlineModelAdmin.has_change_permission() con un argumento obj distinto de None durante la adición de un objeto (#30050).