2 de junio de 2021
Django 3.2.4 corrige dos problemas de seguridad y varios errores en 3.2.3.
admindocs¶Los miembros del personal podían utilizar la vista admindocs TemplateDetailView para comprobar la existencia de archivos arbitrarios. Además, si (y solo si) los plantillas predeterminadas de admindocs habían sido personalizadas por los desarrolladores para exponer también el contenido de los archivos, entonces no sólo se habría expuesto la existencia sino también el contenido de los archivos.
Como medida de mitigación, ahora se aplica una sanitización de rutas y solo se pueden cargar archivos dentro de las carpetas raíz de plantillas.
La clase URLValidator, las funciones validate_ipv4_address() y validate_ipv46_address() no prohibían ceros en octales. Si utilizabas valores de este tipo, podrías sufrir ataques SSRF, RFI y LFI indeterminados.
Los textos traducidos son:
Se ha corregido un error en Django 3.2 donde una vista final de administración no respetaba el valor proporcionado por el servidor de SCRIPT_NAME al redirigir a los usuarios no autenticados a la página de inicio de sesión (#32754).
Se han corregido varios problemas en Django 3.2:
Se ha evitado la inicialización innecesaria de cachés no utilizados después de una regresión en Django 3.2 (#32747).
Se ha corregido un crash en Django 3.2 que podría ocurrir al ejecutar mod_wsgi con las configuraciones recomendadas mientras se instalaba la biblioteca colorama de Windows (#32740).
Se ha corregido un problema en Django 3.2 que hacía que el reloj automático se disparara para cambios de plantilla cuando se especificaban rutas de directorios con cadenas (#32744).
Se ha corregido una regresión en Django 3.2 que causaba un crash del reloj automático con AttributeError, por ejemplo, dentro de un entorno Conda (#32783).
Se ha corregido una regresión en Django 3.2 que causaba una pérdida de precisión para operaciones con DecimalField en MySQL (#32793).
may 31, 2026