Notas de lanzamiento de Django 3.0.4

4 de marzo de 2020

Django 3.0.4 corrige un problema de seguridad y varios errores en 3.0.3.

CVE-2020-9402: Inyección SQL potencial a través del parámetro tolerance en funciones y agregados GIS y Oracle

Las funciones y agregados GIS en Oracle estaban sujetos a inyección SQL, utilizando un tolerance adecuadamente elaborado.

Bugfixes

  • Se ha corregido la posibilidad de pérdida de datos cuando se utiliza caché desde código asíncrono (#31253).

  • Se ha corregido una regresión en Django 3.0 que causaba que las respuestas de archivo se cerraran incorrectamente utilizando un archivo temporal (#31240).

  • Se ha corregido la posibilidad de pérdida de datos en el método select_for_update(). Al utilizar campos relacionados o campos de enlace padre con herencia múltiple (Herencia multi-tabla) en el argumento of, los modelos correspondientes no se bloqueaban (#31246).

  • Se ha corregido una regresión en Django 3.0 que causaba que los parámetros se colocaran mal en consultas SQL registradas en Oracle (#31271).

  • Se ha corregido una regresión en Django 3.0.3 que causaba que los parámetros de las consultas SQL se colocaran mal cuando se restaban expresiones DateField o DateTimeField en MySQL (#31312).

  • Se ha corregido una regresión en Django 3.0 que no incluía consultas subordinadas que abarcan relaciones de múltiples valores en la cláusula GROUP BY (#31150).