Django 3.2.14 notas de lanzamiento

4 de julio de 2022

Django 3.2.14 resuelve un problema de seguridad con severidad «alta» en 3.2.13.

CVE-2022-34265: Inyección SQL potencial a través de los argumentos Trunc(kind) y Extract(lookup_name)

Las funciones de base de datos Trunc() y Extract() estaban sujetas a inyección SQL si se utilizaba datos no confiables como valor kind/lookup_name.

Las aplicaciones que limitan el nombre de búsqueda y la elección del tipo a una lista conocida segura no están afectadas.