4 de enero de 2022
Django 2.2.26 resuelve un problema de seguridad con severidad «media» y dos problemas de seguridad con severidad «baja» en 2.2.25.
UserAttributeSimilarityValidator¶UsuarioAtributoSimilaridadValidador incurrió en una sobrecarga significativa al evaluar contraseñas suministradas que eran artificialmente grandes en relación con los valores de comparación. En la suposición de que el acceso a la inscripción del usuario no estaba restringido, esto proporcionaba un vector potencial para un ataque de denegación de servicio.
Para mitigar este problema, ahora se ignoran los valores relativamente largos por UsuarioAtributoSimilaridadValidador.
Este problema tiene una severidad de «media» según la póliza de seguridad de Django.
dictsort¶Debido a que se aprovechaba la lógica de resolución de variables del Lenguaje de Plantillas Django, el filtro de plantilla dictsort era potencialmente vulnerable a la divulgación de información o llamadas de método no deseadas si se le pasaba una clave adecuadamente elaborada.
Para evitar esta posibilidad, dictsort ahora funciona con una lógica de resolución restringida que no llamará métodos ni permitirá la indexación en diccionarios.
Recuerda que todos los datos de entrada de usuario no confiables deben ser validados antes de su uso.
Este problema tiene una severidad de «baja» según la póliza de seguridad de Django.
Storage.save()¶Storage.save() permitía el traversal de directorios si se le pasaban nombres de archivo adecuadamente elaborados.
Este problema tiene una severidad de «baja» según la póliza de seguridad de Django.
may 31, 2026