Notas de lanzamiento de Django 2.2.24

2 de junio de 2021

Django 2.2.24 corrige dos problemas de seguridad en 2.2.23.

CVE-2021-33203: Traversal potencial de directorios a través de admindocs

Los miembros del personal podían utilizar la vista admindocs TemplateDetailView para comprobar la existencia de archivos arbitrarios. Además, si (y solo si) los plantillas predeterminadas de admindocs habían sido personalizadas por los desarrolladores para exponer también el contenido de los archivos, entonces no sólo se habría expuesto la existencia sino también el contenido de los archivos.

Como medida de mitigación, ahora se aplica una sanitización de rutas y solo se pueden cargar archivos dentro de las carpetas raíz de plantillas.

CVE-2021-33571: Posibles ataques SSRF, RFI y LFI indeterminados ya que los validadores aceptaban ceros en la dirección IPv4

La clase URLValidator, las funciones validate_ipv4_address() y validate_ipv46_address() no prohibían ceros en octales. Si utilizabas valores de este tipo, podrías sufrir ataques SSRF, RFI y LFI indeterminados.

Los textos traducidos son: