Notas de lanzamiento de Django 3.2.19

3 de mayo de 2023

Django 3.2.19 soluciona un problema de seguridad con severidad «baja» en la versión 3.2.18.

CVE-2023-31047: Bypass potencial de validación al subir múltiples archivos utilizando un campo de formulario único

Subir múltiples archivos utilizando un campo de formulario único nunca ha sido soportado por forms.FileField o forms.ImageField, ya que solo se validaba el último archivo subido. Desafortunadamente, el tema subiendo_múltiples_archivos sugería lo contrario.

Para evitar la vulnerabilidad, los widgets de formulario ClearableFileInput y FileInput ahora lanzan ValueError cuando se establece el atributo HTML multiple en ellos. Para prevenir la excepción y mantener el comportamiento antiguo, establezca allow_multiple_selected en True.

Para obtener más detalles sobre el uso del nuevo atributo y el manejo de múltiples archivos a través de un campo único, consulte subiendo_múltiples_archivos.