Notas de lanzamiento de Django 4.0.6

4 de julio de 2022

Django 4.0.6 resuelve un problema de seguridad con severidad «alta» en 4.0.5.

CVE-2022-34265: Inyección SQL potencial a través de los argumentos Trunc(kind) y Extract(lookup_name)

Las funciones de base de datos Trunc() y Extract() estaban sujetas a inyección SQL si se utilizaba datos no confiables como valor kind/lookup_name.

Las aplicaciones que limitan el nombre de búsqueda y la elección del tipo a una lista conocida segura no están afectadas.