Django 3.2.13 notas de lanzamiento

11 de abril de 2022

Django 3.2.13 resuelve dos problemas de seguridad con severidad «alta» en 3.2.12 y una regresión en 3.2.4.

CVE-2022-28346: Inyección SQL potencial en QuerySet.annotate(), aggregate() y extra()

Los métodos QuerySet.annotate(), aggregate() y extra() estaban sujetos a inyección SQL en alias de columnas, utilizando un diccionario adecuadamente elaborado, con expansión de diccionarios, como los **kwargs pasados a estos métodos.

CVE-2022-28347: Inyección SQL potencial via QuerySet.explain(**options) en PostgreSQL

El método QuerySet.explain() estaba sujeto a inyección SQL en nombres de opciones, utilizando un diccionario adecuadamente elaborado, con expansión de diccionarios, como el argumento **options.

Bugfixes

  • Se corrigió una regresión en Django 3.2.4 que causó que el reloj automático ya no detectara cambios cuando la opción DIRS del ajuste TEMPLATES contenía una cadena vacía (#33628).