Notas de lanzamiento de Django 3.2.15

3 de agosto de 2022

Django 3.2.15 resuelve un problema de seguridad con severidad «alta» en 3.2.14.

CVE-2022-36359: Vulnerabilidad potencial de descarga reflejada de archivo en FileResponse

Una aplicación puede haber sido vulnerable a un ataque de descarga reflejada de archivos (RFD) que establece el encabezado Content-Disposition de una FileResponse cuando el filename se derivaba del input proporcionado por el usuario. El filename ahora está escapado para evitar esta posibilidad.