Notas de lanzamiento de Django 4.2.16

3 de septiembre de 2024

Django 4.2.16 resuelve un problema de seguridad con severidad «moderada» y otro problema de seguridad con severidad «baja» en la versión 4.2.15.

CVE-2024-45230: Vulnerabilidad potencial de denegación de servicio en django.utils.html.urlize()

urlize y urlizetrunc estaban sujetos a un ataque potencial de denegación de servicio mediante entradas muy grandes con una secuencia específica de caracteres.

CVE-2024-45231: Enumeración potencial del correo electrónico del usuario a través del estado de respuesta en la restauración de contraseña

Debido a las fallas no gestionadas al enviar correos electrónicos, la clase PasswordResetForm permitía a los atacantes remotos enumerar correos electrónicos de usuarios enviando solicitudes de restablecimiento de contraseña y observando los resultados.

Para mitigar este riesgo, las excepciones que ocurren durante el envío del correo electrónico de restablecimiento de contraseña se gestionan ahora y se registran utilizando el logger django.contrib.auth.