3 de septiembre de 2024
Django 4.2.16 resuelve un problema de seguridad con severidad «moderada» y otro problema de seguridad con severidad «baja» en la versión 4.2.15.
django.utils.html.urlize()¶urlize y urlizetrunc estaban sujetos a un ataque potencial de denegación de servicio mediante entradas muy grandes con una secuencia específica de caracteres.
Debido a las fallas no gestionadas al enviar correos electrónicos, la clase PasswordResetForm permitía a los atacantes remotos enumerar correos electrónicos de usuarios enviando solicitudes de restablecimiento de contraseña y observando los resultados.
Para mitigar este riesgo, las excepciones que ocurren durante el envío del correo electrónico de restablecimiento de contraseña se gestionan ahora y se registran utilizando el logger django.contrib.auth.
may 31, 2026