6 de mayo de 2021
Django 2.2.22 resuelve un problema de seguridad en 2.2.21.
URLValidator aceptó nuevas líneas en la entrada en Python 3.9.5+¶En Python 3.9.5+, URLValidator no prohibía nuevas líneas y tabuladores. Si utilizabas valores con nuevas líneas en la respuesta HTTP, podrías sufrir de ataques de inyección de encabezados. Django mismo no era vulnerable porque HttpResponse prohíbe nuevas líneas en los encabezados HTTP.
Además, el campo de formulario URLField que utiliza URLValidator elimina silenciosamente nuevas líneas y tabuladores en Python 3.9.5+, por lo que la posibilidad de que las nuevas líneas entraran en tus datos solo existía si estabas utilizando este validador fuera de los campos de formulario.
Este problema se introdujo con la corrección bpo-43882.
may 31, 2026