2 de junio de 2021
Django 2.2.24 corrige dos problemas de seguridad en 2.2.23.
admindocs¶Los miembros del personal podían utilizar la vista admindocs TemplateDetailView para comprobar la existencia de archivos arbitrarios. Además, si (y solo si) los plantillas predeterminadas de admindocs habían sido personalizadas por los desarrolladores para exponer también el contenido de los archivos, entonces no sólo se habría expuesto la existencia sino también el contenido de los archivos.
Como medida de mitigación, ahora se aplica una sanitización de rutas y solo se pueden cargar archivos dentro de las carpetas raíz de plantillas.
La clase URLValidator, las funciones validate_ipv4_address() y validate_ipv46_address() no prohibían ceros en octales. Si utilizabas valores de este tipo, podrías sufrir ataques SSRF, RFI y LFI indeterminados.
Los textos traducidos son:
may 31, 2026