Notas de lanzamiento de Django 4.1.6

1 de febrero de 2023

Django 4.1.6 arregla un problema de seguridad con severidad «moderada» y un bug en 4.1.5.

CVE-2023-23969: Denegación de servicio potencial a través de encabezados Accept-Language

Los valores parseados de los encabezados Accept-Language se almacenan en caché con el fin de evitar la repetición del análisis. Esto puede dar lugar a un vector potencial de denegación de servicio mediante el uso excesivo de memoria si se envían valores de encabezado grandes.

Para evitar esta vulnerabilidad, ahora se parsea el encabezado Accept-Language hasta una longitud máxima.

Bugfixes

  • Se ha corregido un problema en Django 4.1 que causaba una caída de la validación del modelo en UniqueConstraint con expresiones ordenadas (#34291).