August 1, 2019
Django 2.2.4 soluciona problemas de seguridad y varios errores en 2.2.4.
django.utils.text.Truncator¶Si los métodos chars() y words() de django.utils.text.Truncator se pasaban el argumento html=True, eran extremadamente lentos para evaluar ciertos inputs debido a una vulnerabilidad de backtracking catastrófico en una expresión regular. Los métodos chars() y words() se utilizan para implementar los filtros de plantilla truncatechars_html y truncatewords_html, que estaban así mismo vulnerables.
Las expresiones regulares utilizadas por Truncator han sido simplificadas con el fin de evitar problemas potenciales de backtracking. Como consecuencia, la puntuación final puede incluirse en ocasiones en el resultado truncado.
JSONField/HStoreField¶Búsqueda de clave e índice para django.contrib.postgres.fields.JSONField y búsquedas de clave para HStoreField estaban sujetos a inyección SQL, utilizando un diccionario adecuadamente elaborado, con expansión de diccionario, como los **kwargs pasados a QuerySet.filter().
django.utils.encoding.uri_to_iri()¶Si se le pasaban ciertos inputs, django.utils.encoding.uri_to_iri() podría dar lugar a un uso significativo de la memoria debido a una recursividad excesiva cuando re-encodeaba secuencias de octetos UTF-8 inválidas.
uri_to_iri() ahora evita la recursividad al re-encodear secuencias de octetos UTF-8 inválidas.
Se ha corregido una regresión en Django 2.2 cuando se ordena un QuerySet.union(), intersection() o difference() por un tipo de campo presente más de una vez, lo que hace que el ordenamiento utilizado sea incorrecto (#30628).
Se ha corregido un crash de migración en PostgreSQL cuando se agrega una restricción de verificación con una búsqueda contains sobre DateRangeField o DateTimeRangeField, si el lado derecho de una expresión es del mismo tipo (#30621).
Se ha corregido una regresión en Django 2.2 donde el reloj automático se cae si un camino de archivo contiene caracteres nulos ('\x00') (#30506).
Se ha corregido una regresión en Django 2.2 donde el reloj automático se cae si no se puede resolver un directorio de traducciones (#30647).
may 31, 2026