4 de enero de 2022
Django 4.0.1 resuelve un problema de seguridad con severidad «media», dos problemas de seguridad con severidad «baja» y varios errores en 4.0.
UserAttributeSimilarityValidator¶UsuarioAtributoSimilaridadValidador incurrió en una sobrecarga significativa al evaluar contraseñas suministradas que eran artificialmente grandes en relación con los valores de comparación. En la suposición de que el acceso a la inscripción del usuario no estaba restringido, esto proporcionaba un vector potencial para un ataque de denegación de servicio.
Para mitigar este problema, ahora se ignoran los valores relativamente largos por UsuarioAtributoSimilaridadValidador.
Este problema tiene una severidad de «media» según la póliza de seguridad de Django.
dictsort¶Debido a que se aprovechaba la lógica de resolución de variables del Lenguaje de Plantillas Django, el filtro de plantilla dictsort era potencialmente vulnerable a la divulgación de información o llamadas de método no deseadas si se le pasaba una clave adecuadamente elaborada.
Para evitar esta posibilidad, dictsort ahora funciona con una lógica de resolución restringida que no llamará métodos ni permitirá la indexación en diccionarios.
Recuerda que todos los datos de entrada de usuario no confiables deben ser validados antes de su uso.
Este problema tiene una severidad de «baja» según la póliza de seguridad de Django.
Storage.save()¶Storage.save() permitía el traversal de directorios si se le pasaban nombres de archivo adecuadamente elaborados.
Este problema tiene una severidad de «baja» según la póliza de seguridad de Django.
Se han corregido los siguientes problemas en Django 4.0:
Se ha solucionado un bug en Django 4.0 que causaba un crash con booleanos en el backend de caché Redis (#33361).
Se ha relajado la comprobación agregada en Django 4.0 para permitir nuevamente el uso de una instancia HttpRequest duck-typed en los decoradores cache_control() y never_cache() de django.views.decorators.cache: (#33350).
Se ha reparado una regresión en Django 4.0 que causaba la creación de migraciones falsas para modelos que hacen referencia a modelos intercambiables como auth.User (#33366).
Se han solucionado un bug largo tiempo existente en Colecciones de Geometrías y Polygon que causaba un crash en algunas plataformas (informado en macOS basado en la arquitectura ARM64) (#32600).
may 31, 2026