Django 2.2.27 notas de lanzamiento

1 de febrero de 2022

Django 2.2.27 corrige dos problemas de seguridad con severidad «media» en 2.2.26.

CVE-2022-22818: Posible XSS a través del etiqueta de plantilla {% debug %}

La etiqueta de plantilla {% debug %} no codificaba correctamente el contexto actual, lo que planteaba un vector de ataque XSS.

Para evitar esta vulnerabilidad, la etiqueta de plantilla {% debug %} ya no muestra información cuando la configuración DEBUG es False, y asegura que todas las variables de contexto estén correctamente escapadas cuando la configuración DEBUG es True.

CVE-2022-23833: Posibilidad de denegación de servicio en file uploads

Al pasar ciertos inputs a formularios multipart podrían resultar un bucle infinito al parsear archivos.