Django 3.2.12 notas de lanzamiento

1 de febrero de 2022

Django 3.2.12 resuelve dos problemas de seguridad con severidad «media» en 3.2.11.

CVE-2022-22818: Posible XSS a través del etiqueta de plantilla {% debug %}

La etiqueta de plantilla {% debug %} no codificaba correctamente el contexto actual, lo que planteaba un vector de ataque XSS.

Para evitar esta vulnerabilidad, la etiqueta de plantilla {% debug %} ya no muestra información cuando la configuración DEBUG es False, y asegura que todas las variables de contexto estén correctamente escapadas cuando la configuración DEBUG es True.

CVE-2022-23833: Posibilidad de denegación de servicio en file uploads

Al pasar ciertos inputs a formularios multipart podrían resultar un bucle infinito al parsear archivos.