Notas de lanzamiento de Django 3.0.12

1 de febrero de 2021

Django 3.0.12 soluciona un problema de seguridad con severidad «baja» en 3.0.11.

CVE-2021-3281: Posible travesía del directorio mediante archive.extract()

La función django.utils.archive.extract(), utilizada por startapp --template y startproject --template, permitía la travesía del directorio mediante un archivo con rutas absolutas o relativas con segmentos de puntos.