Notas de lanzamiento de Django 3.1.6

1 de febrero de 2021

Django 3.1.6 corrige una cuestión de seguridad con severidad «baja» y un error en 3.1.5.

CVE-2021-3281: Posible travesía del directorio mediante archive.extract()

La función django.utils.archive.extract(), utilizada por startapp --template y startproject --template, permitía la travesía del directorio mediante un archivo con rutas absolutas o relativas con segmentos de puntos.

Bugfixes

  • Se ha corregido un problema de diseño del panel administrativo en Django 3.1 donde los controles de filtro de la lista de cambios se volvían aplastados (#32391).