Notas de lanzamiento de Django 2.1.9

3 de junio de 2019

Django 2.1.9 resuelve problemas de seguridad en la versión 2.1.8.

CVE-2019-12308: Widget de campo AdminURLField con XSS

El texto traducido es el siguiente:

AdminURLFieldWidget ahora valida el valor proporcionado utilizando URLValidator antes de mostrar el enlace clicable. Puedes personalizar el validador pasando la clase validator_class como parámetro a AdminURLFieldWidget.__init__(), por ejemplo, cuando se utiliza formfield_overrides.

Se ha parcheado la versión de jQuery incluida para el CVE-2019-11358: contaminación del prototipo.

jQuery antes de la versión 3.4.0, maneja mal jQuery.extend(true, {}, ...) debido a la contaminación del prototipo de Object.prototype. Si un objeto fuente no sanitizado contenía una propiedad enumerable __proto__, podría extender el prototipo nativo Object.prototype.

La versión incluida de jQuery utilizada por el administrador de Django se ha parcheado para permitir el uso de la biblioteca select2 de jQuery.extend().