Notas de lanzamiento de Django 3.2.17

1 de febrero de 2023

Django 3.2.17 resuelve un problema de seguridad con severidad «moderada» en 3.2.16.

CVE-2023-23969: Denegación de servicio potencial a través de encabezados Accept-Language

Los valores parseados de los encabezados Accept-Language se almacenan en caché con el fin de evitar la repetición del análisis. Esto puede dar lugar a un vector potencial de denegación de servicio mediante el uso excesivo de memoria si se envían valores de encabezado grandes.

Para evitar esta vulnerabilidad, ahora se parsea el encabezado Accept-Language hasta una longitud máxima.