Notas de lanzamiento de Django 3.1.13

1 de julio de 2021

Django 3.1.13 soluciona un problema de seguridad con severidad «alta» en 3.1.12.

CVE-2021-35042: Inyección SQL potencial a través de entrada no sanitizada QuerySet.order_by()

La entrada del usuario no sanitizada pasada a QuerySet.order_by() podría saltar la validación de referencia de columna marcada para su desuso, resultando en una inyección SQL potencial incluso si se emite un aviso de desuso.

Como medida de mitigación se restauró la validación estricta de referencia de columna durante el período de desuso. Esta regresión apareció en 3.1 como efecto secundario de la corrección de #31426.

El problema no está presente en la rama principal ya que el camino deprecado ha sido eliminado.