Django 4.1.13 notas de lanzamiento

1 de noviembre de 2023

Django 4.1.13 resuelve un problema de seguridad con severidad «moderada» en 4.1.12.

CVE-2023-46695: Vulnerabilidad potencial de denegación de servicio en UsernameField en Windows

La normalización NFKC es lenta en Windows. Como consecuencia, django.contrib.auth.forms.UsernameField estaba sujeto a un ataque potencial de denegación de servicio mediante ciertas entradas con un número muy grande de caracteres Unicode.

Para evitar la vulnerabilidad, los valores inválidos que son más largos que UsernameField.max_length ya no se normalizan, ya que no pueden pasar la validación de cualquier manera.