Notas de lanzamiento de Django 3.2.5

1 de julio de 2021

Django 3.2.5 resuelve un problema de seguridad con severidad «alta» y varios problemas en 3.2.4. Además, se incorporan las últimas traducciones de cadenas de Transifex.

CVE-2021-35042: Inyección SQL potencial a través de entrada no sanitizada QuerySet.order_by()

La entrada del usuario no sanitizada pasada a QuerySet.order_by() podría saltar la validación de referencia de columna marcada para su desuso, resultando en una inyección SQL potencial incluso si se emite un aviso de desuso.

Como medida de mitigación se restauró la validación estricta de referencia de columna durante el período de desuso. Esta regresión apareció en 3.1 como efecto secundario de la corrección de #31426.

El problema no está presente en la rama principal ya que el camino deprecado ha sido eliminado.

Bugfixes

  • Se ha corregido una regresión en Django 3.2 que causaba un crash de QuerySet.values_list(…, named=True) después de prefetch_related() (#32812).

  • Se ha corregido un problema en Django 3.2 que causaba un error de migración en MySQL 8.0.13+ al alterar BinaryField, JSONField o TextField a no nulos (#32503).

  • Se han corregido los siguientes problemas en Django 3.2:

  • Se ha corregido un bug en Django 3.2 donde una comprobación de sistema fallaba en un modelo con un app_label inválido (#32863).