Django 2.2.2 notas de lanzamiento

3 de junio de 2019

Django 2.2.2 soluciona problemas de seguridad y varios errores en la versión 2.2.1.

CVE-2019-12308: Widget de campo AdminURLField con XSS

El texto traducido es el siguiente:

AdminURLFieldWidget ahora valida el valor proporcionado utilizando URLValidator antes de mostrar el enlace clicable. Puedes personalizar el validador pasando la clase validator_class como parámetro a AdminURLFieldWidget.__init__(), por ejemplo, cuando se utiliza formfield_overrides.

Se ha parcheado la versión de jQuery incluida para el CVE-2019-11358: contaminación del prototipo.

jQuery antes de la versión 3.4.0, maneja mal jQuery.extend(true, {}, ...) debido a la contaminación del prototipo de Object.prototype. Si un objeto fuente no sanitizado contenía una propiedad enumerable __proto__, podría extender el prototipo nativo Object.prototype.

La versión incluida de jQuery utilizada por el administrador de Django se ha parcheado para permitir el uso de la biblioteca select2 de jQuery.extend().

Bugfixes

  • Se corrigió una regresión en Django 2.2 que impidió que los botones Show/Hide funcionaran en inlines administrativos agregados dinámicamente (#30459).

  • Se corrigió una regresión en Django 2.2 donde el mensaje de desprecación provoca un error si Meta.ordering contiene una expresión (#30463).

  • Se corrigió una regresión en la versión 2.2.1 de Django donde SearchVector genera SQL con una llamada redundante a Coalesce (#30488).

  • Se corrigió una regresión en Django 2.2 donde el relojador automático no detecta cambios en el archivo manage.py cuando se utiliza StatReloader (#30479).

  • Se corrigió el error de ArrayAgg y StringAgg con la argumento ordering cuando se utilizan en una Subquery (#30315).

  • Se corrigió una regresión en Django 2.2 que causó un error de relojador automático cuando se levanta una excepción con firma personalizada (#30516).

  • Se corrigió una regresión en la versión 2.2.1 de Django donde el relojador automático recarga innecesariamente archivos de traducción múltiples veces cuando se utiliza StatReloader (#30523).