Notas de lanzamiento de Django 3.0.7

Junio 3, 2020

Django 3.0.7 corrige dos problemas de seguridad y varios errores en 3.0.6.

CVE-2020-13254: Posible fuga de datos a través de claves malformadas de memcached

En casos donde un backend de caché memcached no realiza la validación de las claves, pasar claves de caché malformadas podría dar lugar a una colisión de claves y a una posible fuga de datos. Para evitar esta vulnerabilidad, se añade la validación de claves a los backends de caché memcached.

CVE-2020-13596: Posible XSS a través del widget ForeignKeyRawIdWidget administrativo

Los parámetros de consulta para el widget administrativo ForeignKeyRawIdWidget no se codificaban correctamente, lo que planteaba un vector de ataque XSS. El widget ForeignKeyRawIdWidget ahora asegura que los parámetros de consulta están correctamente codificados.

Bugfixes

  • Se han corregido varias regresiones en Django 3.0.

  • Se ha corregido una regresión en Django 3.0 donde QuerySet.values() y values_list() se caían si un conjunto de consultas contenía una agregación y una anotación de subconsulta (#31566).

  • Se ha corregido una regresión en Django 3.0 donde las agregaciones utilizaban anotaciones incorrectas cuando un conjunto de consultas tenía múltiples anotaciones de subconsultas (#31568).

  • Se ha corregido una regresión en Django 3.0 donde QuerySet.values() y values_list() se caían si un conjunto de consultas contenía una agregación y una anotación Exists() en Oracle (#31584).

  • Se ha corregido una regresión en Django 3.0 donde todas las expresiones resueltas Subquery() se consideraban iguales (#31607).

  • Se han corregido varias regresiones en Django 3.0.5 que afectaron la carga de traducciones para aplicaciones que proporcionan traducciones para variantes lingüísticas territoriales así como una lengua genérica, donde el proyecto tiene ecuaciones plurales diferentes para la lengua (#31570).

  • Se ha actualizado la versión de jQuery utilizada por el administrador desde 3.4.1 a 3.5.1 en respuesta a un lanzamiento de seguridad de jQuery.