6 de mayo de 2021
Django 3.2.2 soluciona un problema de seguridad y un bug en la versión 3.2.1.
URLValidator aceptó nuevas líneas en la entrada en Python 3.9.5+¶En Python 3.9.5+, URLValidator no prohibía nuevas líneas y tabuladores. Si utilizabas valores con nuevas líneas en la respuesta HTTP, podrías sufrir de ataques de inyección de encabezados. Django mismo no era vulnerable porque HttpResponse prohíbe nuevas líneas en los encabezados HTTP.
Además, el campo de formulario URLField que utiliza URLValidator elimina silenciosamente nuevas líneas y tabuladores en Python 3.9.5+, por lo que la posibilidad de que las nuevas líneas entraran en tus datos solo existía si estabas utilizando este validador fuera de los campos de formulario.
Este problema se introdujo con la corrección bpo-43882.
Se evitó, a raíz de una regresión en Django 3.2.1, que makemigrations generara migraciones infinitas para un modelo con Meta.ordering contenida OrderBy expresiones (#32714).
may 31, 2026