Notas de lanzamiento de Django 4.1.7

14 de febrero de 2023

Django 4.1.7 arregla un problema de seguridad con severidad «moderada» y un bug en 4.1.6.

CVE-2023-24580: Vulnerabilidad potencial de denegación de servicio en subidas de archivos

Al pasar ciertos inputs a formularios multipart, podría resultar en demasiados archivos abiertos o agotamiento de memoria, y proporcionaba un vector potencial para un ataque de denegación de servicio.

Ahora se limita el número de partes de archivo parseadas mediante la nueva configuración DATA_UPLOAD_MAX_NUMBER_FILES.

Bugfixes

  • Se ha corregido un problema en Django 4.1 que causaba una caída de la validación del modelo en ValidationError sin code (#34319).